
Preuve de concept d'exploitation pour le contournement de la fonctionnalité de sécurité de Microsoft Office (CVE-2026-21509). Génère des fichiers DOCX malveillants avec des objets OLE intégrés pour tester les contrôles de sécurité et valider les correctifs.

Statut : Exploité activement → Correctif d'urgence publié Sévérité : 🔴 Élevée Type de risque : Contournement des fonctions de sécurité
CVE-2026-21509 est une vulnérabilité grave dans Microsoft Office qui permet aux attaquants de contourner les protections de sécurité intégrées en trompant Office pour qu'il fasse confiance à des fichiers malveillants.
Une fois ouverts, ces fichiers peuvent :
| Champ | Valeur |
|---|
| ID CVE | CVE-2026-21509 |
| Catégorie | Contournement des fonctions de sécurité |
| Exploitation | Confirmée dans la nature |
| Interaction utilisateur | Requise (doit ouvrir le fichier) |
| Volet d'aperçu | ❌ Non concerné |
Les attaquants envoient des documents Word ou Excel malveillants via du phishing ou de l'ingénierie sociale. Lorsqu'un utilisateur ouvre le fichier, les mécanismes de confiance d'Office sont contournés — ce qui facilite l'exécution de contenu nuisible.
Installer : pip install python-docx olefile
Exécuter : python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
Tester : Ouvrir test.docx dans une VM Office vulnérable (avant correctif). Surveiller avec ProcMon ; si le contournement fonctionne, l'OLE se charge sans invite de blocage.
Améliorer :
oletools (pip install oletools) : rtfobj pour créer un OLE RTF, ou olevba pour ajouter un auto-run VBA.Si le PoC Python pour CVE-2026-21509 fonctionne correctement (sur un système avec les bibliothèques requises installées), voici exactement ce que vous verriez étape par étape :
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
Sortie de succès attendue :
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError ou problèmes XML).test.docx (le document malveillant) et embedded_ole.bin (le flux OLE pour référence).En cas d'échec (par ex., python-docx ou olefile manquant) :
ModuleNotFoundError: No module named 'docx'
Correctif : pip install python-docx olefile
Sur Office vulnérable (avant le correctif du 26 janvier 2026, par ex., Office 2016/2019 non corrigé) :
HKCR\CLSID\{EAB22AC3-...}) sans événements de blocage.Sur Office corrigé (ou avec le kill bit du registre appliqué) :
| Étape | Ce que vous voyez (succès) | Ce que cela signifie |
|---|---|---|
| Exécution du script | « Generated malicious DOCX: test.docx » | Fichier créé avec succès |
| Binaire OLE enregistré | Le fichier « embedded_ole.bin » apparaît | Flux OLE prêt pour l'intégration |
| Ouverture dans Office vulnérable | Aucun blocage/invite ; l'OLE se charge ou l'icône s'affiche | Le contournement a fonctionné (décision de sécurité ignorée) |
| Ouverture dans Office corrigé | Message d'avertissement/blocage ou espace réservé gris | Le correctif/la correction du registre est efficace |
Conseils de pro :
oletools pour inspecter le DOCX (olevba test.docx ou rtfobj) et ajouter de vraies données OLE malveillantes.OleViewDotNet.exe (outil gratuit).Corrigez Office immédiatement si vous êtes concerné ! Si vous l'exécutez et obtenez une sortie/des erreurs spécifiques, collez-les ici pour le débogage. 😈
Ces informations sont fournies à des fins de sensibilisation et de sécurité défensive uniquement. Aucune responsabilité n'est assumée en cas d'utilisation abusive ou d'inexactitudes.