Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21509-handler — PowerShell script pour vérifier, appliquer et tester la protection Kill-Bit pour la vulnérabilité zero-day CVE-2026-21509 de Microsoft Office affectant Office 2016/2019/LTSC. | Kitploit
Outils/GitHubGitHub/suuhm/cve-2026-21509-handler
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationRéponse aux Incidents
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell script pour vérifier, appliquer et tester la protection Kill-Bit pour la vulnérabilité zero-day CVE-2026-21509 de Microsoft Office affectant Office 2016/2019/LTSC.

Voir le dépôt
813il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Gestionnaire Kill-Bit CVE-2026-21509 Office

Script PowerShell pour vérifier, appliquer et tester la protection Kill-Bit contre la vulnérabilité zero-day CVE-2026-21509 de Microsoft Office affectant Office 2016/2019/LTSC.

Qu'est-ce que CVE-2026-21509 ?

Vulnérabilité RCE critique dans la gestion OLE/COM de Microsoft Office (CVSS 9.8). Exploitée activement par APT28 (Fancy Bear) via des fichiers RTF/DOC malveillants ciblant l'objet COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.

Affecté : Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (avant les correctifs du 26 janvier 2026)

Fonctionnalités

FonctionnalitéDescription
Vérification Kill-BitDétecte si la protection est active dans le registre
Correctif automatiqueDéfinit le Kill-Bit pour Office 32/64 bits
Fichier de testCrée un faux RTF pour vérifier que le Kill-Bit bloque l'objet COM
Vérification KBListe les correctifs KB5002694/KB5002695
RestaurationSupprime le Kill-Bit (après le correctif officiel)
Détection automatiqueIdentifie l'architecture Office

Prérequis

  • Windows 10/11 avec Office 2016+
  • PowerShell 5.1+ (intégré)
  • Droits administrateur (requis pour le registre)

Installation

  1. Téléchargez CVE-2026-21509.ps1
  2. Clic droit → « Exécuter avec PowerShell » (en tant qu'administrateur)
  3. Piloté par menu - aucun paramètre requis

Utilisation

root@kitploit:~
=== Gestion Kill-Bit CVE-2026-21509 Office ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  Nom : CVE-2026-21509.ps1
  ====================================================="

1. Vérifier l'état du Kill-Bit        [Recommandé en premier]
2. Appliquer la protection Kill-Bit   [Si manquant]
3. Tester avec un fichier COM factice [Vérifier la protection]
4. Supprimer le Kill-Bit (Restauration) [Après le correctif officiel]
5. Vérifier les mises à jour KB       [État des correctifs]
0. Quitter

Flux de travail de démarrage rapide

root@kitploit:~
# 1. Vérifier l'état
Option 1 → « Kill-Bit MANQUANT » = Vulnérable !

# 2. Appliquer la protection  
Option 2 → « PROTÉGÉ ! 2 entrées de registre corrigées »

# 3. Vérifier avec le test
Option 3 → Crée un RTF de test → Ouvrir dans Word
✓ Le Kill-Bit fonctionne = « L'objet ne peut pas être activé »
✗ Vulnérable = L'objet se charge

Résultats du fichier de test

État du Kill-BitComportement WordProtection
Actif« Impossible d'activer l'objet » / Zone vide✅ SÛR
InactifL'objet COM se charge / RCE potentielle⚠️ RISQUE

Correctifs KB

KBVersion OfficePublication
KB5002694Office 2016/201926 janv. 2026
KB5002695LTSC 2021/2024, M36526 janv. 2026

L'option 5 affiche l'état d'installation via Get-HotFix.

Emplacements du registre

Office 64 bits :

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

Office 32 bits :

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

Dépannage

ProblèmeSolution
« Accès refusé »Exécuter en tant qu'administrateur
« Office introuvable »Installation d'Office 2016+ requise
Fichier de test « sûr » mais KB manquantLe Kill-Bit fonctionne, installer le KB quand même
Objets COM légitimes cassésTemporaire - supprimer après l'installation du KB

Notes de sécurité

  • Le Kill-Bit bloque UNIQUEMENT ce CLSID - les autres fonctions Office ne sont pas affectées
  • Les correctifs officiels définissent/suppriment automatiquement le Kill-Bit
  • Le fichier de test est SÛR - ne contient aucun code exécutable, uniquement une référence CLSID
  • Le phishing reste dangereux - garder la vue protégée activée

Après le correctif

  1. ✅ Installer KB5002694/95 depuis Windows Update / Catalogue de mises à jour
  2. ✅ Option 4 → Supprimer le Kill-Bit (facultatif, le correctif le gère)
  3. ✅ Supprimer le fichier de test de %TEMP%

Licence

Licence MIT - Gratuit pour usage personnel/commercial.

Avertissement

Pas un logiciel officiel Microsoft. Utilisation à vos propres risques. Testé sur Windows 10/11 avec Office 2016-2024.


⭐ Mettez une étoile sur GitHub si utile !
🐛 Problèmes ? Ouvrir un problème

Références :
CISA KEV | MSRC | Blog BornCity

Télécharger l’outil