
Script PowerShell che applica una mitigazione temporanea basata sul registro di sistema per CVE-2026-21509, un bypass della funzionalità di sicurezza di Microsoft Office, con supporto per backup e rollback.
Versione in cinese tradizionale: README_zh-TW.md
Questo script applica una mitigazione basata sul registro di sistema per proteggere da CVE-2026-21509 (vulnerabilità di bypass delle funzionalità di sicurezza di Microsoft Office), sfruttata attivamente in ambienti reali.
ID CVE: CVE-2026-21509
Gravità: Importante
Impatto: Bypass delle funzionalità di sicurezza
Prodotti interessati: Microsoft Office 2016 e 2019
Prima di eseguire lo script, visitare: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 Nella sezione Aggiornamenti di sicurezza, verificare che sia presente un collegamento di download corrispondente alla propria versione di Office.
Questa modifica al registro di sistema fornisce una protezione immediata ma non sostituisce l'aggiornamento di sicurezza ufficiale. È comunque necessario installare l'aggiornamento di sicurezza (KB5002713) il prima possibile.
CVE-2026-21509_Mitigation.ps1 - Script PowerShell che applica le chiavi del registro di sistemaApply_CVE-2026-21509_Mitigation.bat - Avviatore batch (più semplice da eseguire)README.md - Questo fileApply_CVE-2026-21509_Mitigation.baty o Y e premere Invio per continuareSet-ExecutionPolicy Bypass -Scope Process -Force./CVE-2026-21509_Mitigation.ps1Lo script spiega le modifiche in dettaglio e chiede conferma prima di applicarle. Il flusso:
Fase 1: Informazioni e conferma
Mostra le informazioni sulla vulnerabilità
Elenca le azioni pianificate
Richiede conferma
y o Y continua, qualsiasi altro carattere annullaFase 2: Applica le modifiche (solo dopo la conferma)
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM CompatibilityHKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\...{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}0x00000400A seconda del sistema e della configurazione di Office, lo script applica le modifiche a uno o più dei seguenti percorsi:
Office MSI 64-bit (o 32-bit su Windows 32-bit):
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Office MSI 32-bit su Windows 64-bit:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Click-to-Run 64-bit (o 32-bit su Windows 32-bit):
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Click-to-Run 32-bit su Windows 64-bit:
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Per verificare che le chiavi del registro di sistema siano state applicate:
Win + R, digitare regedit e premere InvioCompatibility Flags = 0x00000400Se è necessario rimuovere la mitigazione:
RegistryBackup_CVE-2026-21509_*.regIn alternativa, eliminare manualmente le chiavi del registro di sistema create dallo script.
Questo script è fornito "così com'è" senza alcuna garanzia. Testarlo prima in un ambiente non di produzione. La funzionalità di backup del registro di sistema aiuta a garantire che sia possibile ripristinare le modifiche se necessario.
Nota sulla generazione del codice: questo codice è stato generato con Claude AI.
In caso di domande su questa vulnerabilità, contattare il supporto Microsoft o fare riferimento alle linee guida ufficiali del Microsoft Security Response Center.
R: Sì. A partire dal 26 gennaio 2026, Microsoft ha rilasciato aggiornamenti di sicurezza per Office 2016 e 2019. I clienti devono assicurarsi che questi aggiornamenti siano installati per proteggersi da questa vulnerabilità.
R:
R:
R: Sì. Questa mitigazione del registro di sistema è temporanea. È necessario installare l'aggiornamento di sicurezza ufficiale per una protezione completa.
R: No, ma è stato rilevato uno sfruttamento in ambienti reali.
R: Gli utenti di Microsoft 365 Apps for enterprise devono assicurarsi che gli aggiornamenti più recenti siano installati. I sistemi configurati per gli aggiornamenti automatici non richiedono azioni aggiuntive.
Soluzione: Fare clic con il tasto destro sul file batch e selezionare "Esegui come amministratore"
Soluzione: Aprire PowerShell come amministratore ed eseguire:
Set-ExecutionPolicy Bypass -Scope Process -Force
Possibili cause:
Soluzione:
Questa mitigazione blocca il seguente CLSID:
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}Questo CLSID è associato a un controllo OLE vulnerabile che gli aggressori possono utilizzare per bypassare le funzionalità di sicurezza di Office.
Il valore 0x00000400 (DWORD) indica a Office di bloccare il caricamento di questo specifico oggetto COM, prevenendone lo sfruttamento.
Questa mitigazione non dovrebbe influire sulle normali funzionalità di Office. In caso di problemi, utilizzare il file di backup sul Desktop per ripristinare le modifiche al registro di sistema.
In caso di problemi o suggerimenti per miglioramenti: