Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-21509-office_security_bypass_reproduction — CVE再現: cve-2026-21509-office_security_bypass_reproduction | Kitploit
ツール/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育バイナリエクスプロイトラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

CVE再現: cve-2026-21509-office_security_bypass_reproduction

リポジトリを見る
28日前未レビュー

CVE-2026-21509 — Microsoft Office セキュリティ機能バイパス

  • CVE-2026-21509 は、Microsoft Office のセキュリティ機能バイパスの脆弱性です
  • CVSS 7.8、APT28(ロシアのハッカー) によってウクライナに対して積極的に悪用されています
  • セキュリティ上の判断における信頼できない入力への依存(CWE-807)— 「kill bit の無効化」
  • 悪意のあるドキュメントを介した Protected View および OLE 緩和策 のバイパスを許可します
  • Office 2016、2019、2021、2024、Microsoft 365 Apps に影響します
  • 2026年1月 に緊急の帯域外パッチがリリースされました

概要

CVE-2026-21509 は、Microsoft Office におけるセキュリティ機能バイパスの脆弱性であり、 攻撃者が Protected View および OLE(オブジェクトのリンクと埋め込み)の緩和策を 回避することを可能にします。この欠陥は、Office が kill bit(危険な CLSID をブロックするために 設計されたレジストリ機構)を検証する方法に起因します。改ざんされた CLSID を持つ巧妙に細工された OLE オブジェクトを提供するか、アクティベーションコンテキストを操作することにより、 攻撃者は Office を欺いて、ブロックされるべき埋め込みコントロールを信頼させることができます。


技術的詳細

根本原因: CWE-807 — セキュリティ上の判断における信頼できない入力への依存。 COM/OLE オブジェクトに対する kill bit チェックは、攻撃者がドキュメントレベルのオーバーライドを 通じて影響を与えることができるデータを使用します。具体的には、特定の Office ドキュメント内の IDataObject または IOleObject 実装が、kill bit の参照を攻撃者が制御するレジストリパスに リダイレクトしたり、ブロックリストを完全に回避する GUID を提供したりする可能性があります。

攻撃ベクトル:

  1. 巧妙に細工された RTF または DOCX ファイルが、悪意のある OLE オブジェクト(例: shell 実行 COM コントロール)を埋め込みます。
  2. 開かれると、Office は OLE オブジェクトをアクティブ化する前に kill bit レジストリを照会します。
  3. ドキュメントは、偽装された CLSID を提供するか、標準外のレジストリ位置を指す OLE verb/datapath エントリを介して照会を妨害します。
  4. kill bit が期待されるパスに見つからないため、Office は制限なしにコントロールを起動します。
  5. コントロールは、攻撃者が指定したコード(例: MSHTA、PowerShell、またはスクリプトエンジン)を実行します。

影響を受けるバージョン

製品バージョン / ビルド
Office 2016KB5002711 より前のすべてのバージョン
Office 2019KB5002712 より前のすべてのバージョン
Office 2021

再現手順

  1. Windows 10/11 x64 テスト環境に、影響を受けるバージョンの Microsoft Office(上記の表を参照)をインストールします。
  2. 提供されている exploit.py を使用して悪意のあるドキュメントを生成します:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Office で生成されたファイルを開きます。Protected View がバイパスされ、 ペイロードが実行されます。
  4. パッチ適用後、同じファイルはブロックされるはずです — 修正が確認されます。

概念実証

このリポジトリ内の exploit.py スクリプトは、以下を行う巧妙に細工された RTF/DOC ファイルを生成します:

  • CLSID が {0002DF01-0000-0000-C000-000000000046}(DHTML Edit Control — 一般的に武器化されるコントロール)に設定された OLE オブジェクトを埋め込みます。
  • RTF 内の \objdata および \object グループを操作して、アクティベーション中の kill bit 参照をバイパスします。
  • アクティベーション時に実行されるスクリプトペイロード(PowerShell または MSHTA)をオプションでバンドルします。

⚠ 警告: この PoC は、許可されたセキュリティテスト専用に提供されています。 所有していない、または明示的なテスト許可がないシステムに対して展開しないでください。


緩和策

  • 2026年1月の帯域外更新プログラムをインストールしてください — これが唯一の完全な修正です。
  • KB5002711 で提供されている拡張 kill bit リストを確認し、適用します。
  • Office の子プロセス作成に対して攻撃表面の縮小(ASR)ルールを有効にします。
  • Microsoft Defender for Office 365 を使用して、既知のエクスプロイトドキュメントをブロックすることを検討してください。
  • グループポリシーを使用して OLE オブジェクトのアクティベーションを制限します: `コンピューターの構成 > 管理用テンプレート > Microsoft Office

    セキュリティ設定 > OLE アクティベーションを無効にする`。


参照

  • CVE-2026-21509 — MITRE
  • CWE-807: セキュリティ上の判断における信頼できない入力への依存
  • Microsoft Security Response Center — 2026年1月 OOB リリース
  • APT28 / Fancy Bear — 活動概要
ツールをダウンロード
KB5002713 より前のすべてのバージョン
Office 2024KB5002714 より前のすべてのバージョン
Microsoft 365 Apps2501 より前のビルド(2026年1月)