Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Ashwesker-CVE-2026-21509 — Preuve de concept d'exploitation pour le contournement de la fonctionnalité de sécurité de Microsoft Office (CVE-2026-21509). Génère des fichiers DOCX malveillants avec des objets OLE intégrés pour tester les contrôles de sécurité et valider les correctifs. | Kitploit
Outils/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageAnalyse de Malware
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

Preuve de concept d'exploitation pour le contournement de la fonctionnalité de sécurité de Microsoft Office (CVE-2026-21509). Génère des fichiers DOCX malveillants avec des objets OLE intégrés pour tester les contrôles de sécurité et valider les correctifs.

Voir le dépôt
1118il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ CVE-2026-21509 — Zero-Day Microsoft Office

OFFICE

Statut : Exploité activement → Correctif d'urgence publié Sévérité : 🔴 Élevée Type de risque : Contournement des fonctions de sécurité


🔍 Qu'est-ce que c'est ?

CVE-2026-21509 est une vulnérabilité grave dans Microsoft Office qui permet aux attaquants de contourner les protections de sécurité intégrées en trompant Office pour qu'il fasse confiance à des fichiers malveillants.

Une fois ouverts, ces fichiers peuvent :

  • Contourner les contrôles de sécurité
  • Charger du contenu intégré caché
  • Activer des attaques secondaires comme l'installation de logiciels malveillants

📌 Détails clés

ChampValeur
ID CVECVE-2026-21509
CatégorieContournement des fonctions de sécurité
ExploitationConfirmée dans la nature
Interaction utilisateurRequise (doit ouvrir le fichier)
Volet d'aperçu❌ Non concerné

💻 Produits concernés

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ Comment fonctionnent les attaques

Les attaquants envoient des documents Word ou Excel malveillants via du phishing ou de l'ingénierie sociale. Lorsqu'un utilisateur ouvre le fichier, les mécanismes de confiance d'Office sont contournés — ce qui facilite l'exécution de contenu nuisible.


🛠️ Comment l'utiliser et le tester

  1. Installer : pip install python-docx olefile

  2. Exécuter : python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. Tester : Ouvrir test.docx dans une VM Office vulnérable (avant correctif). Surveiller avec ProcMon ; si le contournement fonctionne, l'OLE se charge sans invite de blocage.

  4. Améliorer :

    • Utiliser oletools (pip install oletools) : rtfobj pour créer un OLE RTF, ou olevba pour ajouter un auto-run VBA.
    • Remplacer le CLSID par un COM non sécurisé (par ex., contrôles MSCOMCTL.OCX) depuis OleViewDotNet.
    • Pour un contournement complet : intégrer un ActiveX avec des propriétés malveillantes (rechercher des exploits OLE comme CVE-2017-11882 pour des modèles).
    • Appliquer le kill bit du registre (comme dans l'avis) → re-tester pour confirmer le blocage.

Si le PoC Python pour CVE-2026-21509 fonctionne correctement (sur un système avec les bibliothèques requises installées), voici exactement ce que vous verriez étape par étape :

1. Exécution du script (sortie du terminal)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

Sortie de succès attendue :

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • Signes clés :
    • Aucune erreur (par ex., pas de ImportError, OSError ou problèmes XML).
    • Deux fichiers créés : test.docx (le document malveillant) et embedded_ole.bin (le flux OLE pour référence).
    • Le script s'exécute en quelques secondes (génération rapide de fichiers).

En cas d'échec (par ex., python-docx ou olefile manquant) :

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

Correctif : pip install python-docx olefile

2. Ouverture du DOCX généré dans Office vulnérable

  • Sur Office vulnérable (avant le correctif du 26 janvier 2026, par ex., Office 2016/2019 non corrigé) :

    • Le fichier s'ouvre normalement (pas d'invite de vue protégée si contourné, ou pas d'avertissement OLE « Bloqué »).
    • L'objet OLE intégré se charge silencieusement ou affiche un espace réservé/une icône.
    • Indicateurs de succès (via des outils de surveillance) :
      • ProcMon (Process Monitor) : rechercher des lectures de registre liées à OLE (par ex., sous HKCR\CLSID\{EAB22AC3-...}) sans événements de blocage.
      • Aucune boîte de dialogue « Avertissement de sécurité » pour les contrôles OLE.
      • Si la charge utile est étendue (par ex., avec VBA ou shellcode dans une vraie recherche) : exécution de code potentielle (par ex., calc.exe s'ouvre, fichier écrit, etc.).
    • Visuel : le document affiche votre texte (« Test document... ») + une icône/une zone d'objet intégré (peut apparaître vide ou comme « Package »).
  • Sur Office corrigé (ou avec le kill bit du registre appliqué) :

    • L'objet OLE est bloqué : « Cet objet ne peut pas être créé » ou un avertissement similaire.
    • Le document s'ouvre mais le contenu intégré ne se charge pas (zone grise ou espace réservé d'erreur).

Tableau récapitulatif rapide

ÉtapeCe que vous voyez (succès)Ce que cela signifie
Exécution du script« Generated malicious DOCX: test.docx »Fichier créé avec succès
Binaire OLE enregistréLe fichier « embedded_ole.bin » apparaîtFlux OLE prêt pour l'intégration
Ouverture dans Office vulnérableAucun blocage/invite ; l'OLE se charge ou l'icône s'afficheLe contournement a fonctionné (décision de sécurité ignorée)
Ouverture dans Office corrigéMessage d'avertissement/blocage ou espace réservé grisLe correctif/la correction du registre est efficace

Conseils de pro :

  • Tester dans un instantané de VM Windows (désactiver Defender temporairement pour la recherche).
  • Améliorer : utiliser oletools pour inspecter le DOCX (olevba test.docx ou rtfobj) et ajouter de vraies données OLE malveillantes.
  • Si aucun OLE ne se charge : le CLSID est peut-être invalide — le remplacer par un CLSID non sécurisé connu depuis OleViewDotNet.exe (outil gratuit).

Corrigez Office immédiatement si vous êtes concerné ! Si vous l'exécutez et obtenez une sortie/des erreurs spécifiques, collez-les ici pour le débogage. 😈


🛠️ Correctif et atténuation

✅ Statut du correctif

  • Microsoft a publié des mises à jour d'urgence hors bande en janvier 2026.
  • Les utilisateurs de Microsoft 365 doivent généralement simplement redémarrer Office.
  • Les utilisateurs d'Office 2016/2019 doivent installer la mise à jour manuellement.

🔒 Protection temporaire (si non corrigé)

  • Des atténuations basées sur le registre sont disponibles pour bloquer les comportements malveillants jusqu'à l'application du correctif.

⚠️ Avertissement :

Ces informations sont fournies à des fins de sensibilisation et de sécurité défensive uniquement. Aucune responsabilité n'est assumée en cas d'utilisation abusive ou d'inexactitudes.

Télécharger l’outil