
교육용 PoC로, 더미 OLE 아티팩트가 포함된 무해한 DOCX를 생성하여 CVE-2026-21509에 대한 EDR/AV 가시성, ASR 규칙, 샌드박스 분석을 테스트합니다. 격리된 실습 환경에서만 사용하세요.
⚠️ 이 저장소는 무해하고 비악용적인 Proof of Concept을 제공합니다.
그 목적은 방어 연구, EDR/AV 가시성 테스트, 교육을 지원하는 것입니다.
CVE‑2026‑21509를 악용하지 않으며 더미 OLE 아티팩트만 포함합니다.
이 저장소는 Microsoft Office 보안 기능 우회 취약점인 CVE‑2026‑21509와 관련된 구조적 마커를 시뮬레이션하는 교육용 PoC를 포함합니다.
이 PoC는 원격 분석, 샌드박스 분석, EDR 규칙 검증, SOC 교육을 위한 더미 임베디드 OLE 구성 요소가 포함된 무해한 DOCX 파일을 생성합니다.
이 저장소의 어떤 것도 악의적이지 않습니다.
코드 실행, 악용 체인, 유해한 개체가 없습니다.
CVE‑2026‑21509는 보안 결정에서 신뢰할 수 없는 입력에 의존하여 발생하는 Microsoft Office의 보안 기능 우회 취약점으로, 인증되지 않은 공격자가 사용자가 악성 문서를 연 후 로컬에서 OLE 보호를 우회할 수 있게 합니다. 1
이 취약점:
Microsoft 및 여러 권고에 따르면 다음 제품이 영향을 받습니다:
이 프로젝트는 오직 다음을 위해 존재합니다:
다시 말하지만:
❗ 이 PoC는 CVE‑2026‑21509를 악용하지 않습니다.
학습 및 탐지 테스트를 위한 무해한 구조적 패턴만 시뮬레이션합니다.
7‑Zip을 사용하여 생성된 파일을 분석할 수 있습니다:
word/document.xmlword/_rels/document.xml.relsword/embeddings/ (더미 oleObjectX.bin)이는 방어자가 위험 없이 Office 문서 내부의 개체 관계를 이해하는 데 도움이 됩니다.
격리된 환경에서 더미 DOCX를 열 때 다음을 관찰하세요:
Microsoft의 권고 및 CVE‑2026‑21509 분석에서 설명된 OLE/COM 동작 패턴을 참조하세요. 3
Microsoft는 다음을 발표했습니다:
CISA는 조직이 KEV 카탈로그에 명시된 기한까지 완화 조치를 적용하도록 요구합니다. 1
이 프로젝트는 연구 및 교육 목적으로만 제공됩니다.