Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-21509-office_security_bypass_reproduction — Riproduzione CVE: cve-2026-21509-office_security_bypass_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneBinary ExploitationLab e Pratica
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

Riproduzione CVE: cve-2026-21509-office_security_bypass_reproduction

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21509 — Bypass della funzionalità di sicurezza di Microsoft Office

  • CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza di Microsoft Office
  • CVSS 7.8, sfruttata attivamente da APT28 (hacker russi) contro l'Ucraina
  • Affidamento su input non attendibili nelle decisioni di sicurezza (CWE-807) — "breaking the kill bit"
  • Consente il bypass di Protected View e delle mitigazioni OLE tramite documenti dannosi
  • Colpisce Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
  • Patch fuori banda di emergenza rilasciata gennaio 2026

Panoramica

CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza in Microsoft Office che consente a un utente malintenzionato di eludere le mitigazioni di Protected View e OLE (Object Linking and Embedding). Il difetto risiede nel modo in cui Office convalida il kill bit — un meccanismo di registro progettato per bloccare CLSID pericolosi. Fornendo un oggetto OLE appositamente creato con un CLSID alterato o manipolando il contesto di attivazione, un utente malintenzionato può indurre Office a fidarsi di un controllo incorporato che avrebbe dovuto essere bloccato.


Dettagli Tecnici

Causa Principale: CWE-807 — Affidamento su input non attendibili in una decisione di sicurezza. Il controllo del kill bit sugli oggetti COM/OLE utilizza dati che un utente malintenzionato può influenzare tramite override a livello di documento. In particolare, l'implementazione di IDataObject o IOleObject in alcuni documenti Office può reindirizzare la ricerca del kill bit a un percorso di registro controllato dall'attaccante, o fornire un GUID che bypassa completamente la lista di blocco.

Vettore d'Attacco:

  1. Un file RTF o DOCX appositamente creato incorpora un oggetto OLE dannoso (ad esempio un controllo COM per l'esecuzione di shell).
  2. Una volta aperto, Office interroga il registro del kill bit prima di attivare l'oggetto OLE.
  3. Il documento fornisce un CLSID falsificato o sovverte la query tramite una voce di verbo/datapath OLE che punta a una posizione di registro non standard.
  4. Il kill bit non viene trovato nel percorso previsto, quindi Office avvia il controllo senza restrizioni.
  5. Il controllo esegue codice fornito dall'attaccante (ad esempio MSHTA, PowerShell o un motore di script).

Versioni Interessate

ProdottoVersione / Build
Office 2016Tutte le versioni precedenti a KB5002711
Office 2019Tutte le versioni precedenti a KB5002712
Office 2021Tutte le versioni precedenti a KB5002713
Office 2024Tutte le versioni precedenti a KB5002714
Microsoft 365 AppsBuild precedente a 2501 (gennaio 2026)

Passaggi di Riproduzione

  1. Installare una versione interessata di Microsoft Office (vedere la tabella sopra) su un ambiente di test Windows 10/11 x64.
  2. Generare un documento dannoso utilizzando il exploit.py fornito:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Aprire il file generato in Office. Protected View dovrebbe essere bypassato e il payload verrà eseguito.
  4. Dopo l'applicazione della patch, lo stesso file dovrebbe essere bloccato — confermando la correzione.

Prova di Concetto

Lo script exploit.py in questo repository genera un file RTF/DOC appositamente creato che:

  • Incorpora un oggetto OLE il cui CLSID è impostato su {0002DF01-0000-0000-C000-000000000046} (Controllo di modifica DHTML — un controllo comunemente armato).
  • Manipola i gruppi \objdata e \object nell'RTF per bypassare la ricerca del kill bit durante l'attivazione.
  • Opzionalmente include un payload script (PowerShell o MSHTA) che viene eseguito all'attivazione.

⚠ AVVERTENZA: Questa PoC è fornita esclusivamente per test di sicurezza autorizzati. Non distribuire su sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test.


Mitigazione

  • Installare l'aggiornamento fuori banda di gennaio 2026 — questa è l'unica correzione completa.
  • Revisionare e applicare l'elenco dei kill bit aumentato fornito in KB5002711.
  • Abilitare le regole di riduzione della superficie di attacco (ASR) per la creazione di processi figlio di Office.
  • Considerare l'uso di Microsoft Defender for Office 365 per bloccare documenti exploit noti.
  • Limitare l'attivazione degli oggetti OLE tramite Criteri di gruppo: Configurazione computer > Modelli amministrativi > Microsoft Office > Impostazioni di sicurezza > Disabilita attivazione OLE.

Riferimenti

  • CVE-2026-21509 — MITRE
  • CWE-807: Affidamento su Input Non Attendibili
  • Microsoft Security Response Center — Rilascio OOB di gennaio 2026
  • APT28 / Fancy Bear — Panoramica delle Attività
Scarica lo strumento