
# Microsoft Office 보안 기능 우회 PoC 익스플로잇 (CVE-2026-21509) Microsoft Office 보안 기능 우회(CVE-2026-21509)에 대한 개념 증명 익스플로잇입니다. 보안 통제를 테스트하고 패치를 검증하기 위해 OLE 개체가 포함된 악성 DOCX 파일을 생성합니다.

상태: 활발히 악용됨 → 긴급 패치 배포됨 심각도: 🔴 높음 위험 유형: 보안 기능 우회
CVE-2026-21509는 Microsoft Office의 심각한 취약점으로, 공격자가 Office가 악성 파일을 신뢰하도록 속여 기본 제공 보안 보호 기능을 우회할 수 있게 합니다.
이러한 파일을 열면 다음과 같은 일이 발생할 수 있습니다:
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2026-21509 |
| 분류 | 보안 기능 우회 |
| 악용 | 실제 환경에서 확인됨 |
| 사용자 상호작용 | 필요 (파일을 열어야 함) |
| 미리 보기 창 | ❌ 영향 없음 |
공격자는 피싱 또는 사회공학 기법을 통해 악성 Word 또는 Excel 문서를 전송합니다. 사용자가 파일을 열면 Office의 신뢰 메커니즘이 우회되어 유해 콘텐츠가 더 쉽게 실행될 수 있습니다.
설치: pip install python-docx olefile
실행: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
테스트: 패치 전 취약한 Office VM에서 test.docx를 엽니다. ProcMon으로 모니터링하고, 우회가 성공하면 차단 프롬프트 없이 OLE가 로드됩니다.
향상:
oletools 사용 (pip install oletools): rtfobj로 RTF OLE를 제작하거나 olevba로 VBA 자동 실행을 추가합니다.CVE-2026-21509용 Python PoC가 (필요한 라이브러리가 설치된 시스템에서) 성공적으로 작동하면, 단계별로 정확히 다음과 같은 결과가 표시됩니다:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
예상 성공 출력:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError 또는 XML 문제 없음).test.docx(악성 문서) 및 embedded_ole.bin(참조용 OLE 스트림).실패하는 경우(예: python-docx 또는 olefile 누락):
ModuleNotFoundError: No module named 'docx'
해결 방법: pip install python-docx olefile
취약한 Office에서 (2026년 1월 26일 패치 이전, 예: 패치되지 않은 Office 2016/2019):
HKCR\CLSID\{EAB22AC3-...} 아래) 확인.패치된 Office에서 (또는 레지스트리 킬 비트 적용):
프로 팁:
oletools를 사용하여 DOCX를 검사하고(olevba test.docx 또는 rtfobj) 실제 악성 OLE 데이터를 추가합니다.OleViewDotNet.exe(무료 도구)에서 알려진 안전하지 않은 것으로 교체합니다.영향을 받는 경우 Office를 즉시 패치하세요! 실행하고 특정 출력/오류가 발생하면 디버깅을 위해 여기에 붙여넣으세요. 😈
이 정보는 인식 및 방어적 보안 목적으로만 제공됩니다. 오용 또는 부정확성에 대한 책임은 지지 않습니다.
| 단계 | 표시되는 내용 (성공) | 의미 |
|---|
| 스크립트 실행 | "Generated malicious DOCX: test.docx" | 파일이 성공적으로 생성됨 |
| OLE Bin 저장 | "embedded_ole.bin" 파일 표시 | 포함을 위한 OLE 스트림 준비됨 |
| 취약한 Office에서 열기 | 차단/프롬프트 없음; OLE 로드 또는 아이콘 표시 | 우회 성공 (보안 결정 건너뜀) |
| 패치된 Office에서 열기 | 경고/차단 메시지 또는 회색 자리 표시자 | 패치/레지스트리 수정이 효과적임 |