Riproduzione CVE: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 è una vulnerabilità di bypass della funzionalità di sicurezza in Microsoft Office che consente a un utente malintenzionato di eludere le mitigazioni di Protected View e OLE (Object Linking and Embedding). Il difetto risiede nel modo in cui Office convalida il kill bit — un meccanismo di registro progettato per bloccare CLSID pericolosi. Fornendo un oggetto OLE appositamente creato con un CLSID alterato o manipolando il contesto di attivazione, un utente malintenzionato può indurre Office a fidarsi di un controllo incorporato che avrebbe dovuto essere bloccato.
Causa Principale: CWE-807 — Affidamento su input non attendibili in una decisione di sicurezza. Il controllo del kill bit sugli oggetti COM/OLE utilizza dati che un utente malintenzionato può influenzare tramite override a livello di documento. In particolare, l'implementazione di IDataObject o IOleObject in alcuni documenti Office può reindirizzare la ricerca del kill bit a un percorso di registro controllato dall'attaccante, o fornire un GUID che bypassa completamente la lista di blocco.
Vettore d'Attacco:
| Prodotto | Versione / Build |
|---|---|
| Office 2016 | Tutte le versioni precedenti a KB5002711 |
| Office 2019 | Tutte le versioni precedenti a KB5002712 |
| Office 2021 | Tutte le versioni precedenti a KB5002713 |
| Office 2024 | Tutte le versioni precedenti a KB5002714 |
| Microsoft 365 Apps | Build precedente a 2501 (gennaio 2026) |
exploit.py fornito:
python exploit.py --output malicious.doc --payload "calc.exe"
Lo script exploit.py in questo repository genera un file RTF/DOC appositamente creato che:
{0002DF01-0000-0000-C000-000000000046} (Controllo di modifica DHTML — un controllo comunemente armato).\objdata e \object nell'RTF per bypassare la ricerca del kill bit durante l'attivazione.⚠ AVVERTENZA: Questa PoC è fornita esclusivamente per test di sicurezza autorizzati. Non distribuire su sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test.
Configurazione computer > Modelli amministrativi > Microsoft Office > Impostazioni di sicurezza > Disabilita attivazione OLE.