Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-21509-office_security_bypass_reproduction — CVE Reproduction: cve-2026-21509-office_security_bypass_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationBinary ExploitationLabs & Practice

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

CVE Reproduction: cve-2026-21509-office_security_bypass_reproduction

Voir le dépôt
il y a 28 joursPas encore vérifié

CVE-2026-21509 — Contournement de la fonctionnalité de sécurité de Microsoft Office

  • CVE-2026-21509 est une vulnérabilité de contournement de la fonctionnalité de sécurité de Microsoft Office
  • CVSS 7.8, activement exploitée par APT28 (hackeurs russes) contre l'Ukraine
  • Dépendance à des entrées non fiables dans les décisions de sécurité (CWE-807) — « casser le kill bit »
  • Permet de contourner le Mode protégé et les mitigations OLE via des documents malveillants
  • Concerne Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
  • Correctif d'urgence hors bande publié janvier 2026

Aperçu

CVE-2026-21509 est une vulnérabilité de contournement de la fonctionnalité de sécurité dans Microsoft Office qui permet à un attaquant de contourner le Mode protégé et les mitigations OLE (Object Linking and Embedding). Le défaut réside dans la façon dont Office valide le kill bit — un mécanisme de registre conçu pour bloquer les CLSID dangereux. En fournissant un objet OLE contrefait avec un CLSID modifié ou en manipulant le contexte d'activation, un attaquant peut tromper Office pour qu'il fasse confiance à un contrôle intégré qui aurait dû être bloqué.


Détails techniques

Cause racine : CWE-807 — Dépendance à des entrées non fiables dans une décision de sécurité. La vérification du kill bit sur les objets COM/OLE utilise des données qu'un attaquant peut influencer via des surcharges au niveau du document. Plus précisément, l'implémentation de IDataObject ou IOleObject dans certains documents Office peut rediriger la recherche du kill bit vers un chemin de registre contrôlé par l'attaquant, ou fournir un GUID qui contourne complètement la liste de blocage.

Vecteur d'attaque :

  1. Un fichier RTF ou DOCX contrefait intègre un objet OLE malveillant (par exemple, un contrôle COM d'exécution de commande).
  2. Lorsqu'il est ouvert, Office interroge le registre du kill bit avant d'activer l'objet OLE.
  3. Le document fournit un CLSID falsifié ou détourne la requête via une entrée de verbe/chemin de données OLE qui pointe vers un emplacement de registre non standard.
  4. Le kill bit n'est pas trouvé au chemin attendu, donc Office lance le contrôle sans restriction.
  5. Le contrôle exécute le code fourni par l'attaquant (par exemple, MSHTA, PowerShell ou un moteur de script).

Versions concernées

ProduitVersion / Build
Office 2016Toutes les versions antérieures à KB5002711

Étapes de reproduction

  1. Installez une version concernée de Microsoft Office (voir le tableau ci-dessus) sur un environnement de test Windows 10/11 x64.
  2. Générez un document malveillant à l'aide du script exploit.py fourni :
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Ouvrez le fichier généré dans Office. Le Mode protégé devrait être contourné et la charge utile s'exécutera.
  4. Après l'application du correctif, le même fichier devrait être bloqué — confirmant la correction.

Preuve de concept

Le script exploit.py de ce dépôt génère un fichier RTF/DOC contrefait qui :

  • Intègre un objet OLE dont le CLSID est défini sur {0002DF01-0000-0000-C000-000000000046} (DHTML Edit Control — un contrôle couramment utilisé comme arme).
  • Manipule les groupes \objdata et \object dans le RTF pour contourner la recherche du kill bit lors de l'activation.
  • Intègre optionnellement une charge utile de script (PowerShell ou MSHTA) qui s'exécute lors de l'activation.

⚠ AVERTISSEMENT : Cette preuve de concept est fournie exclusivement pour des tests de sécurité autorisés. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de test.


Mesures d'atténuation

  • Installez la mise à jour hors bande de janvier 2026 — c'est le seul correctif complet.
  • Examinez et appliquez la liste de kill bits augmentée fournie dans KB5002711.
  • Activez les règles de réduction de la surface d'attaque (ASR) pour la création de processus enfants Office.
  • Envisagez d'utiliser Microsoft Defender pour Office 365 pour bloquer les documents d'exploitation connus.
  • Restreignez l'activation des objets OLE via Stratégie de groupe : Computer Configuration > Administrative Templates > Microsoft Office > Security Settings > Disable OLE Activation.

Références

  • CVE-2026-21509 — MITRE
  • CWE-807: Dépendance à des entrées non fiables
  • Centre de réponse de sécurité Microsoft — Publication hors bande de janvier 2026
  • APT28 / Fancy Bear — Aperçu de l'activité
Télécharger l’outil
Office 2019Toutes les versions antérieures à KB5002712
Office 2021Toutes les versions antérieures à KB5002713
Office 2024Toutes les versions antérieures à KB5002714
Microsoft 365 AppsBuild antérieur à 2501 (janvier 2026)