Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21509-handler — PowerShell script per verificare, applicare e testare la protezione Kill-Bit per la vulnerabilità zero-day CVE-2026-21509 di Microsoft Office che interessa Office 2016/2019/LTSC. | Kitploit
Strumenti/GitHubGitHub/suuhm/cve-2026-21509-handler
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneRisposta agli Incidenti
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell script per verificare, applicare e testare la protezione Kill-Bit per la vulnerabilità zero-day CVE-2026-21509 di Microsoft Office che interessa Office 2016/2019/LTSC.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
8136 mesi faNon ancora revisionato
Condividi

CVE-2026-21509 Office Kill-Bit Manager

Script PowerShell per verificare, applicare e testare la protezione Kill-Bit per la vulnerabilità zero-day CVE-2026-21509 di Microsoft Office che interessa Office 2016/2019/LTSC.

Cos'è CVE-2026-21509?

Vulnerabilità RCE critica nella gestione OLE/COM di Microsoft Office (CVSS 9.8). Sfruttata attivamente da APT28 (Fancy Bear) tramite file RTF/DOC dannosi che prendono di mira l'oggetto COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.

Interessati: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (pre-patch del 26 gennaio 2026)

Funzionalità

FunzionalitàDescrizione
Controllo Kill-BitRileva se la protezione è attiva nel registro
Patch AutomaticaImposta il Kill-Bit per Office 32/64-bit
File di TestCrea un RTF fittizio per verificare che il Kill-Bit blocchi l'oggetto COM
Controllo KBElenca le patch KB5002694/KB5002695
RipristinoRimuove il Kill-Bit (dopo la patch ufficiale)
Rilevamento AutomaticoIdentifica l'architettura di Office

Prerequisiti

  • Windows 10/11 con Office 2016+
  • PowerShell 5.1+ (integrato)
  • Diritti di amministratore (richiesti per il registro)

Installazione

  1. Scarica CVE-2026-21509.ps1
  2. Clic destro → "Esegui con PowerShell" (come Amministratore)
  3. Basato su menu - nessun parametro richiesto

Utilizzo

root@kitploit:~
=== Gestione Kill-Bit CVE-2026-21509 Office ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  Nome: CVE-2026-21509.ps1
  ====================================================="

1. Controlla stato Kill-Bit        [Consigliato per primo]
2. Applica protezione Kill-Bit     [Se mancante]
3. Test con file COM fittizio      [Verifica protezione]
4. Rimuovi Kill-Bit (Ripristino)   [Dopo la patch ufficiale]
5. Controlla aggiornamenti KB      [Stato patch]
0. Esci

Flusso di lavoro rapido

root@kitploit:~
# 1. Controlla stato
Opzione 1 → "Kill-Bit MANCANTE" = Vulnerabile!

# 2. Applica protezione  
Opzione 2 → "PROTETTO! 2 voci di registro corrette"

# 3. Verifica con test
Opzione 3 → Crea RTF di test → Apri in Word
✓ Kill-Bit funziona = "Impossibile attivare l'oggetto"
✗ Vulnerabile = L'oggetto si carica

Risultati del file di test

Stato Kill-BitComportamento di WordProtezione
Attivo"Impossibile attivare l'oggetto" / Area vuota✅ SICURO
InattivoL'oggetto COM si carica / potenziale RCE⚠️ RISCHIO

Patch KB

KBVersione OfficeRilascio
KB5002694Office 2016/201926 gen 2026
KB5002695LTSC 2021/2024, M36526 gen 2026

Opzione 5 mostra lo stato di installazione tramite Get-HotFix.

Posizioni nel registro

Office 64-bit:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

Office 32-bit:

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

Risoluzione dei problemi

ProblemaSoluzione
"Accesso negato"Esegui come Amministratore
"Office non trovato"Richiede Office 2016+ installato
File di test "sicuro" ma KB mancanteIl Kill-Bit funziona, installa comunque la KB
Oggetti COM legittimi danneggiatiTemporaneo - rimuovi dopo l'installazione della KB

Note di sicurezza

  • Il Kill-Bit blocca SOLO questo CLSID - le altre funzioni di Office non sono interessate
  • Le patch ufficiali impostano/rimuovono automaticamente il Kill-Bit
  • Il file di test è SICURO - non contiene codice eseguibile, solo un riferimento CLSID
  • Il phishing è ancora pericoloso - mantieni attiva la Visualizzazione protetta

Dopo la patch

  1. ✅ Installa KB5002694/95 da Windows Update / Catalogo aggiornamenti
  2. ✅ Opzione 4 → Rimuovi Kill-Bit (opzionale, la patch lo gestisce)
  3. ✅ Elimina il file di test da %TEMP%

Licenza

Licenza MIT - Gratuita per uso personale/commerciale.

Disclaimer

Non è software ufficiale Microsoft. Usalo a tuo rischio. Testato su Windows 10/11 con Office 2016-2024.


⭐ Metti una stella su GitHub se utile!
🐛 Problemi? Apri un issue

Riferimenti:
CISA KEV | MSRC | BornCity Blog

Scarica lo strumento