
PowerShell script pour vérifier, appliquer et tester la protection Kill-Bit pour la vulnérabilité zero-day CVE-2026-21509 de Microsoft Office affectant Office 2016/2019/LTSC.
Script PowerShell pour vérifier, appliquer et tester la protection Kill-Bit contre la vulnérabilité zero-day CVE-2026-21509 de Microsoft Office affectant Office 2016/2019/LTSC.
Vulnérabilité RCE critique dans la gestion OLE/COM de Microsoft Office (CVSS 9.8). Exploitée activement par APT28 (Fancy Bear) via des fichiers RTF/DOC malveillants ciblant l'objet COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
Affecté : Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (avant les correctifs du 26 janvier 2026)
| Fonctionnalité | Description |
|---|
| Vérification Kill-Bit | Détecte si la protection est active dans le registre |
| Correctif automatique | Définit le Kill-Bit pour Office 32/64 bits |
| Fichier de test | Crée un faux RTF pour vérifier que le Kill-Bit bloque l'objet COM |
| Vérification KB | Liste les correctifs KB5002694/KB5002695 |
| Restauration | Supprime le Kill-Bit (après le correctif officiel) |
| Détection automatique | Identifie l'architecture Office |
CVE-2026-21509.ps1=== Gestion Kill-Bit CVE-2026-21509 Office ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Nom : CVE-2026-21509.ps1
====================================================="
1. Vérifier l'état du Kill-Bit [Recommandé en premier]
2. Appliquer la protection Kill-Bit [Si manquant]
3. Tester avec un fichier COM factice [Vérifier la protection]
4. Supprimer le Kill-Bit (Restauration) [Après le correctif officiel]
5. Vérifier les mises à jour KB [État des correctifs]
0. Quitter
# 1. Vérifier l'état
Option 1 → « Kill-Bit MANQUANT » = Vulnérable !
# 2. Appliquer la protection
Option 2 → « PROTÉGÉ ! 2 entrées de registre corrigées »
# 3. Vérifier avec le test
Option 3 → Crée un RTF de test → Ouvrir dans Word
✓ Le Kill-Bit fonctionne = « L'objet ne peut pas être activé »
✗ Vulnérable = L'objet se charge
| État du Kill-Bit | Comportement Word | Protection |
|---|---|---|
| Actif | « Impossible d'activer l'objet » / Zone vide | ✅ SÛR |
| Inactif | L'objet COM se charge / RCE potentielle | ⚠️ RISQUE |
| KB | Version Office | Publication |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26 janv. 2026 |
| KB5002695 | LTSC 2021/2024, M365 | 26 janv. 2026 |
L'option 5 affiche l'état d'installation via Get-HotFix.
Office 64 bits :
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
Office 32 bits :
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| Problème | Solution |
|---|---|
| « Accès refusé » | Exécuter en tant qu'administrateur |
| « Office introuvable » | Installation d'Office 2016+ requise |
| Fichier de test « sûr » mais KB manquant | Le Kill-Bit fonctionne, installer le KB quand même |
| Objets COM légitimes cassés | Temporaire - supprimer après l'installation du KB |
%TEMP%Licence MIT - Gratuit pour usage personnel/commercial.
Pas un logiciel officiel Microsoft. Utilisation à vos propres risques. Testé sur Windows 10/11 avec Office 2016-2024.
⭐ Mettez une étoile sur GitHub si utile !
🐛 Problèmes ? Ouvrir un problème
Références :
CISA KEV | MSRC | Blog BornCity