Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
detect_CVE-2026-21509 — YARAルールとPythonスクリプトを使用して、MS OfficeのCVE-2026-21509脆弱性に対する潜在的なエクスプロイトを検出します。 | Kitploit
ツール/GitHubGitHub/decalage2/detect_cve-2026-21509
脆弱性分析フォレンジックマルウェア分析
GitHubdecalage2/detect_cve-2026-21509

detect_CVE-2026-21509

YARAルールとPythonスクリプトを使用して、MS OfficeのCVE-2026-21509脆弱性に対する潜在的なエクスプロイトを検出します。

リポジトリを見る
316ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-21509 の MS Office 脆弱性に対する検出

このリポジトリには、CVE-2026-21509 の潜在的なエクスプロイトを含む RTF 文書を検出するための YARA ルールと、 その脆弱性に関連する Shell.Explorer.1 OLE オブジェクトが MS Office ファイルに含まれているかどうかを確認する Python スクリプトが含まれています。

技術的な詳細については、https://decalage.info/CVE-2026-21509/ を参照してください。

RTF ファイル用の YARA ルール

このルールは、CVE-2026-21509 の脆弱性を悪用するために使用される Shell.Explorer.1 OLE オブジェクトを含む RTF 文書に一致します。MalwareBazaar にアップロードされたすべてのサンプルを検出します: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/

正規の文書がこのような OLE オブジェクト(Internet Explorer エンジンを他のアプリケーションに埋め込むために使用される)を埋め込む正当な理由はないため、誤検知はほとんどないはずです。

YARA ルールには 2 つのバージョンがあります:

  • CVE-2026-21509_RTF.yar は、CLSID 文字列の各文字間に空白文字を許可します。これは遅いですが、そのような空白を許可する MS Word の RTF パーサーと同じように動作します。
  • CVE-2026-21509_RTF_nows.yar は空白なしのバージョンです。このルールは高速ですが、CLSID 文字列に空白または改行文字が挿入された場合、一部の検出を見逃す可能性があります。

olecheck - MS Office ファイルを解析する Python スクリプト

MS のアドバイザリ https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 によると、 CVE-2026-21509 の脆弱性は CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B に関連しており、 これは「Shell.Explorer.1」COM オブジェクトに対応します。このオブジェクトは、任意のアプリケーションからレガシーな Internet Explorer エンジン(別名 Trident/MSHTML)を開くために使用できます。

したがって、MS Office 文書から CVE-2026-21509 を悪用するには、「Shell.Explorer.1」タイプの OLE オブジェクトを使用するか、 CVE-2021-40444 の「mhtml:」URL の場合と同様に、Internet Explorer エンジンの使用をトリガーする特別な URL を持つ外部リレーションシップを使用するかのいずれかが考えられます。

このスクリプトは、単純に両方のケースを識別しようとします。

ツールをダウンロード