
PowerShell script per verificare, applicare e testare la protezione Kill-Bit per la vulnerabilità zero-day CVE-2026-21509 di Microsoft Office che interessa Office 2016/2019/LTSC.
Script PowerShell per verificare, applicare e testare la protezione Kill-Bit per la vulnerabilità zero-day CVE-2026-21509 di Microsoft Office che interessa Office 2016/2019/LTSC.
Vulnerabilità RCE critica nella gestione OLE/COM di Microsoft Office (CVSS 9.8). Sfruttata attivamente da APT28 (Fancy Bear) tramite file RTF/DOC dannosi che prendono di mira l'oggetto COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
Interessati: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (pre-patch del 26 gennaio 2026)
| Funzionalità | Descrizione |
|---|
| Controllo Kill-Bit | Rileva se la protezione è attiva nel registro |
| Patch Automatica | Imposta il Kill-Bit per Office 32/64-bit |
| File di Test | Crea un RTF fittizio per verificare che il Kill-Bit blocchi l'oggetto COM |
| Controllo KB | Elenca le patch KB5002694/KB5002695 |
| Ripristino | Rimuove il Kill-Bit (dopo la patch ufficiale) |
| Rilevamento Automatico | Identifica l'architettura di Office |
CVE-2026-21509.ps1=== Gestione Kill-Bit CVE-2026-21509 Office ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Nome: CVE-2026-21509.ps1
====================================================="
1. Controlla stato Kill-Bit [Consigliato per primo]
2. Applica protezione Kill-Bit [Se mancante]
3. Test con file COM fittizio [Verifica protezione]
4. Rimuovi Kill-Bit (Ripristino) [Dopo la patch ufficiale]
5. Controlla aggiornamenti KB [Stato patch]
0. Esci
# 1. Controlla stato
Opzione 1 → "Kill-Bit MANCANTE" = Vulnerabile!
# 2. Applica protezione
Opzione 2 → "PROTETTO! 2 voci di registro corrette"
# 3. Verifica con test
Opzione 3 → Crea RTF di test → Apri in Word
✓ Kill-Bit funziona = "Impossibile attivare l'oggetto"
✗ Vulnerabile = L'oggetto si carica
| Stato Kill-Bit | Comportamento di Word | Protezione |
|---|---|---|
| Attivo | "Impossibile attivare l'oggetto" / Area vuota | ✅ SICURO |
| Inattivo | L'oggetto COM si carica / potenziale RCE | ⚠️ RISCHIO |
| KB | Versione Office | Rilascio |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26 gen 2026 |
| KB5002695 | LTSC 2021/2024, M365 | 26 gen 2026 |
Opzione 5 mostra lo stato di installazione tramite Get-HotFix.
Office 64-bit:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
Office 32-bit:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| Problema | Soluzione |
|---|---|
| "Accesso negato" | Esegui come Amministratore |
| "Office non trovato" | Richiede Office 2016+ installato |
| File di test "sicuro" ma KB mancante | Il Kill-Bit funziona, installa comunque la KB |
| Oggetti COM legittimi danneggiati | Temporaneo - rimuovi dopo l'installazione della KB |
%TEMP%Licenza MIT - Gratuita per uso personale/commerciale.
Non è software ufficiale Microsoft. Usalo a tuo rischio. Testato su Windows 10/11 con Office 2016-2024.
⭐ Metti una stella su GitHub se utile!
🐛 Problemi? Apri un issue
Riferimenti:
CISA KEV | MSRC | BornCity Blog