
Proof-of-concept exploit per l'elusione della funzionalità di sicurezza di Microsoft Office (CVE-2026-21509). Genera file DOCX dannosi con oggetti OLE incorporati per testare i controlli di sicurezza e validare le patch.

Stato: Sfruttata attivamente → Patch di emergenza rilasciata Gravità: 🔴 Alta Tipo di Rischio: Bypass delle Funzionalità di Sicurezza
CVE-2026-21509 è una grave vulnerabilità in Microsoft Office che consente agli attaccanti di bypassare le protezioni di sicurezza integrate ingannando Office facendogli fidare di file dannosi.
Una volta aperti, questi file possono:
| Campo | Valore |
|---|
| ID CVE | CVE-2026-21509 |
| Categoria | Bypass delle Funzionalità di Sicurezza |
| Sfruttamento | Confermato nel mondo reale |
| Interazione Utente | Richiesta (deve aprire il file) |
| Riquadro Anteprima | ❌ Non interessato |
Gli attaccanti inviano documenti Word o Excel dannosi tramite phishing o ingegneria sociale. Quando un utente apre il file, i meccanismi di fiducia di Office vengono bypassati — rendendo più facile eseguire contenuti dannosi.
Installa: pip install python-docx olefile
Esegui: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
Testa: Apri test.docx in una VM Office vulnerabile (pre-patch). Monitora con ProcMon; se il bypass funziona, OLE si carica senza prompt di blocco.
Migliora:
oletools (pip install oletools): rtfobj per creare OLE RTF, o olevba per aggiungere auto-esecuzione VBA.Se il PoC Python per CVE-2026-21509 funziona correttamente (su un sistema con le librerie richieste installate), ecco esattamente cosa vedresti passo dopo passo:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
Output di Successo Atteso:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError o problemi XML).test.docx (il documento dannoso) e embedded_ole.bin (lo stream OLE per riferimento).Se fallisce (es. mancano python-docx o olefile):
ModuleNotFoundError: No module named 'docx'
Correzione: pip install python-docx olefile
Su Office Vulnerabile (pre-patch del 26 gennaio 2026, es. Office 2016/2019 non aggiornato):
HKCR\CLSID\{EAB22AC3-...}) senza eventi di blocco.Su Office Aggiornato (o con kill bit del registro applicato):
| Passaggio | Cosa Vedi (Successo) | Cosa Significa |
|---|---|---|
| Esecuzione Script | "Generated malicious DOCX: test.docx" | File creato con successo |
| Binario OLE Salvato | Il file "embedded_ole.bin" appare | Stream OLE pronto per l'incorporamento |
| Apertura in Office Vulnerabile | Nessun blocco/prompt; OLE si carica o mostra icona | Il bypass ha funzionato (decisione di sicurezza saltata) |
| Apertura in Office Aggiornato | Messaggio di avviso/blocco o segnaposto grigio | Patch/correzione del registro efficace |
Consigli Utili:
oletools per ispezionare il DOCX (olevba test.docx o rtfobj) e aggiungi dati OLE dannosi reali.OleViewDotNet.exe (strumento gratuito).Applica subito la patch a Office se sei interessato! Se lo esegui e ottieni output/errori specifici, incollali qui per il debug. 😈
Queste informazioni sono fornite solo a scopo di sensibilizzazione e difesa della sicurezza. Non si assume alcuna responsabilità per usi impropri o imprecisioni.