Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Ashwesker-CVE-2026-21509 — Proof-of-concept exploit per l'elusione della funzionalità di sicurezza di Microsoft Office (CVE-2026-21509). Genera file DOCX dannosi con oggetti OLE incorporati per testare i controlli di sicurezza e validare le patch. | Kitploit
Strumenti/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPhishingAnalisi Malware
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

Proof-of-concept exploit per l'elusione della funzionalità di sicurezza di Microsoft Office (CVE-2026-21509). Genera file DOCX dannosi con oggetti OLE incorporati per testare i controlli di sicurezza e validare le patch.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
111897 mesi faNon ancora revisionato
Condividi

🛡️ CVE-2026-21509 — Zero-Day di Microsoft Office

OFFICE

Stato: Sfruttata attivamente → Patch di emergenza rilasciata Gravità: 🔴 Alta Tipo di Rischio: Bypass delle Funzionalità di Sicurezza


🔍 Cos'è?

CVE-2026-21509 è una grave vulnerabilità in Microsoft Office che consente agli attaccanti di bypassare le protezioni di sicurezza integrate ingannando Office facendogli fidare di file dannosi.

Una volta aperti, questi file possono:

  • Superare i controlli di sicurezza
  • Caricare contenuti incorporati nascosti
  • Abilitare attacchi successivi come l'installazione di malware

📌 Dettagli Chiave

CampoValore
ID CVECVE-2026-21509
CategoriaBypass delle Funzionalità di Sicurezza
SfruttamentoConfermato nel mondo reale
Interazione UtenteRichiesta (deve aprire il file)
Riquadro Anteprima❌ Non interessato

💻 Prodotti Interessati

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ Come funzionano gli attacchi

Gli attaccanti inviano documenti Word o Excel dannosi tramite phishing o ingegneria sociale. Quando un utente apre il file, i meccanismi di fiducia di Office vengono bypassati — rendendo più facile eseguire contenuti dannosi.


🛠️ Come Usare e Testare

  1. Installa: pip install python-docx olefile

  2. Esegui: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. Testa: Apri test.docx in una VM Office vulnerabile (pre-patch). Monitora con ProcMon; se il bypass funziona, OLE si carica senza prompt di blocco.

  4. Migliora:

    • Usa oletools (pip install oletools): rtfobj per creare OLE RTF, o olevba per aggiungere auto-esecuzione VBA.
    • Sostituisci il CLSID con COM non sicuro (es. controlli MSCOMCTL.OCX) da OleViewDotNet.
    • Per il bypass completo: Incorpora ActiveX con proprietà dannose (ricerca exploit OLE come CVE-2017-11882 per i pattern).
    • Applica il kill bit del registro (come da advisory) → ri-test per confermare il blocco.

Se il PoC Python per CVE-2026-21509 funziona correttamente (su un sistema con le librerie richieste installate), ecco esattamente cosa vedresti passo dopo passo:

1. Esecuzione dello Script (Output del Terminale)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

Output di Successo Atteso:

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • Segnali Chiave:
    • Nessun errore (es. nessun ImportError, OSError o problemi XML).
    • Due file creati: test.docx (il documento dannoso) e embedded_ole.bin (lo stream OLE per riferimento).
    • Lo script viene eseguito in pochi secondi (generazione rapida del file).

Se fallisce (es. mancano python-docx o olefile):

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

Correzione: pip install python-docx olefile

2. Apertura del DOCX Generato in Office Vulnerabile

  • Su Office Vulnerabile (pre-patch del 26 gennaio 2026, es. Office 2016/2019 non aggiornato):

    • Il file si apre normalmente (nessun prompt di Visualizzazione Protetta se bypassato, o nessun avviso OLE "Bloccato").
    • L'oggetto OLE incorporato si carica silenziosamente o mostra un segnaposto icona/contenuto.
    • Indicatori di Successo (tramite strumenti di monitoraggio):
      • ProcMon (Process Monitor): Cerca letture del registro relative a OLE (es. sotto HKCR\CLSID\{EAB22AC3-...}) senza eventi di blocco.
      • Nessuna finestra di dialogo "Avviso di Sicurezza" per i controlli OLE.
      • Se il payload è esteso (es. con VBA o shellcode nella ricerca reale): Potenziale esecuzione di codice (es. calc.exe si apre, file scritto, ecc.).
    • Visivo: Il documento mostra il tuo testo ("Test document...") + un'icona/riquadro oggetto incorporato (può apparire vuoto o come "Pacchetto").
  • Su Office Aggiornato (o con kill bit del registro applicato):

    • L'oggetto OLE è bloccato: "Impossibile creare questo oggetto" o avviso simile.
    • Il documento si apre ma il contenuto incorporato non si carica (riquadro grigio o segnaposto di errore).

Tabella Riepilogo Rapida

PassaggioCosa Vedi (Successo)Cosa Significa
Esecuzione Script"Generated malicious DOCX: test.docx"File creato con successo
Binario OLE SalvatoIl file "embedded_ole.bin" appareStream OLE pronto per l'incorporamento
Apertura in Office VulnerabileNessun blocco/prompt; OLE si carica o mostra iconaIl bypass ha funzionato (decisione di sicurezza saltata)
Apertura in Office AggiornatoMessaggio di avviso/blocco o segnaposto grigioPatch/correzione del registro efficace

Consigli Utili:

  • Testa in uno snapshot di VM Windows (disattiva Defender temporaneamente per la ricerca).
  • Migliora: Usa oletools per ispezionare il DOCX (olevba test.docx o rtfobj) e aggiungi dati OLE dannosi reali.
  • Se OLE non si carica: il CLSID potrebbe essere non valido—sostituiscilo con uno noto non sicuro da OleViewDotNet.exe (strumento gratuito).

Applica subito la patch a Office se sei interessato! Se lo esegui e ottieni output/errori specifici, incollali qui per il debug. 😈


🛠️ Correzione e Mitigazione

✅ Stato della Patch

  • Microsoft ha rilasciato aggiornamenti di emergenza fuori banda a gennaio 2026.
  • Gli utenti di Microsoft 365 in genere devono solo riavviare Office.
  • Gli utenti di Office 2016/2019 devono installare l'aggiornamento manualmente.

🔒 Protezione Temporanea (se non aggiornato)

  • Sono disponibili mitigazioni basate sul registro per bloccare comportamenti dannosi fino all'applicazione della patch.

⚠️ Disclaimer:

Queste informazioni sono fornite solo a scopo di sensibilizzazione e difesa della sicurezza. Non si assume alcuna responsabilità per usi impropri o imprecisioni.

Scarica lo strumento