Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21509-PoC — PoC educativo che genera un DOCX innocuo con artefatti OLE fittizi per testare la visibilità di EDR/AV, le regole ASR e l'analisi in sandbox per CVE-2026-21509. Solo per laboratori isolati. | Kitploit
Strumenti/GitHubGitHub/gavz/cve-2026-21509-poc
Strumenti DifensiviAnalisi delle VulnerabilitàAnalisi MalwareApprendimento e FormazioneLab e Pratica
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

PoC educativo che genera un DOCX innocuo con artefatti OLE fittizi per testare la visibilità di EDR/AV, le regole ASR e l'analisi in sandbox per CVE-2026-21509. Solo per laboratori isolati.

Vedi Repository
20117 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21509 — PoC Didattico Fittizio per la Visibilità di Defender

⚠️ Questo repository fornisce una Proof of Concept innocua e non sfruttabile.
Il suo scopo è supportare la ricerca difensiva, i test di visibilità EDR/AV e la formazione.
Non sfrutta CVE‑2026‑21509 e contiene solo artefatti OLE fittizi.


📝 Panoramica

Questo repository contiene un PoC didattico che simula marcatori strutturali correlati a CVE‑2026‑21509, una vulnerabilità di bypass delle funzionalità di sicurezza di Microsoft Office.
Il PoC genera un file DOCX innocuo contenente componenti OLE incorporati fittizi per osservazione della telemetria, analisi in sandbox, validazione delle regole EDR e formazione SOC.

Nulla in questo repository è dannoso.
Nessuna esecuzione di codice, nessuna catena di exploit, nessun oggetto nocivo.


📌 Informazioni su CVE‑2026‑21509

CVE‑2026‑21509 è un bypass delle funzionalità di sicurezza in Microsoft Office causato dall'affidamento su input non attendibili in una decisione di sicurezza, che consente a un attaccante non autorizzato di aggirare le protezioni OLE localmente dopo che l'utente apre un documento appositamente predisposto. 1

La vulnerabilità:

  • Consente il bypass delle mitigazioni OLE in Microsoft Office e Microsoft 365 Apps. 2
  • Richiede l'interazione dell'utente (la vittima deve aprire il file). 2
  • Il riquadro di anteprima non è un vettore di attacco. 2
  • Ha un punteggio CVSS v3.1 di 7.8 (Alto). 1
  • È inclusa nel catalogo CISA Known Exploited Vulnerabilities (KEV). 1

Famiglie di prodotti interessate

Secondo Microsoft e diversi advisory, sono interessati:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise 2

🎯 Scopo di Questo PoC

Questo progetto esiste solo per:

  • Aiutare i blue team a comprendere le strutture dei file Office correlate a OLE.
  • Fornire un campione sicuro per testare:
    • Rilevamenti EDR
    • Regole ASR (Attack Surface Reduction)
    • Comportamento MOTW/Protected View
    • Flussi di lavoro di analisi in sandbox
  • Formare gli analisti SOC sulla threat hunting basata su documenti.

Ancora:

❗ Questo PoC NON sfrutta CVE‑2026‑21509.
Simula solo pattern strutturali innocui per apprendimento e test di rilevamento.


🔍 Ispezione del DOCX con 7‑Zip

Puoi analizzare il file generato usando 7‑Zip:

  1. Fai clic con il tasto destro sul file → Apri archivio (7‑Zip)
  2. Ispeziona la struttura ZIP interna:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (oleObjectX.bin fittizio)
  3. Estrai per analisi offline, sviluppo di firme, ecc.

Questo aiuta i difensori a comprendere le relazioni tra gli oggetti all'interno dei documenti Office senza rischi.


🧪 Checklist Blue Team / EDR

Quando apri il DOCX fittizio in un ambiente isolato, osserva:

  • Il comportamento di Office durante la lettura delle relazioni OLE
  • L'accesso al registro relativo ai controlli delle policy COM/OLE
  • L'attivazione delle regole ASR
  • La telemetria EDR per:
    • Parsing degli oggetti OLE
    • Valutazioni delle policy di trust di Office
    • Transizioni di Protected View
    • Eventuali caricamenti di moduli imprevisti

Fai riferimento ai pattern di comportamento OLE/COM spiegati nell'advisory di Microsoft e nell'analisi di CVE‑2026‑21509. 3


🔧 Mitigazione (Contesto Reale della Vulnerabilità)

Microsoft ha rilasciato:

  • Patch fuori banda per diverse versioni di Office. 2
  • Protezioni lato servizio per Office 2021+ (riavvio richiesto). 2
  • Mitigazione temporanea basata su registro con COM kill-bit per Office 2016/2019 fino al rilascio delle patch. 2

CISA richiede alle organizzazioni di applicare le mitigazioni entro la scadenza indicata nel catalogo KEV. 1


⚖️ Avviso Legale ed Etico

  • Utilizzare solo in ambienti di laboratorio isolati.
  • Non inviare il file a caselle di posta o endpoint di produzione.
  • I manutentori non sono responsabili per un uso improprio.
  • Questo PoC non include payload dannosi, nessuna catena di exploit, nessuna logica nociva.

📚 Riferimenti

  • Voce NVD CVE‑2026‑21509 1
  • Analisi Patch OOB di BleepingComputer 2
  • Approfondimento sul Bypass OLE di TechRepublic 3
  • Panoramica sullo Sfruttamento di SecurityWeek 4

📄 Licenza

Questo progetto è fornito esclusivamente per scopi di ricerca e formazione.

Scarica lo strumento