Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Ashwesker-CVE-2026-21509 — # Microsoft Office 보안 기능 우회 PoC 익스플로잇 (CVE-2026-21509) Microsoft Office 보안 기능 우회(CVE-2026-21509)에 대한 개념 증명 익스플로잇입니다. 보안 통제를 테스트하고 패치를 검증하기 위해 OLE 개체가 포함된 악성 DOCX 파일을 생성합니다. | Kitploit
도구/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPhishingMalware Analysis
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

# Microsoft Office 보안 기능 우회 PoC 익스플로잇 (CVE-2026-21509) Microsoft Office 보안 기능 우회(CVE-2026-21509)에 대한 개념 증명 익스플로잇입니다. 보안 통제를 테스트하고 패치를 검증하기 위해 OLE 개체가 포함된 악성 DOCX 파일을 생성합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
111897개월 전아직 검토되지 않음

🛡️ CVE-2026-21509 — Microsoft Office 제로데이

OFFICE

상태: 활발히 악용됨 → 긴급 패치 배포됨 심각도: 🔴 높음 위험 유형: 보안 기능 우회


🔍 무엇인가요?

CVE-2026-21509는 Microsoft Office의 심각한 취약점으로, 공격자가 Office가 악성 파일을 신뢰하도록 속여 기본 제공 보안 보호 기능을 우회할 수 있게 합니다.

이러한 파일을 열면 다음과 같은 일이 발생할 수 있습니다:

  • 보안 제어 장치를 우회
  • 숨겨진 포함 콘텐츠 로드
  • 악성코드 설치와 같은 후속 공격 활성화

📌 주요 세부 정보

필드값
CVE IDCVE-2026-21509
분류보안 기능 우회
악용실제 환경에서 확인됨
사용자 상호작용필요 (파일을 열어야 함)
미리 보기 창❌ 영향 없음

💻 영향을 받는 제품

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ 공격 방식

공격자는 피싱 또는 사회공학 기법을 통해 악성 Word 또는 Excel 문서를 전송합니다. 사용자가 파일을 열면 Office의 신뢰 메커니즘이 우회되어 유해 콘텐츠가 더 쉽게 실행될 수 있습니다.


🛠️ 사용 및 테스트 방법

  1. 설치: pip install python-docx olefile

  2. 실행: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. 테스트: 패치 전 취약한 Office VM에서 test.docx를 엽니다. ProcMon으로 모니터링하고, 우회가 성공하면 차단 프롬프트 없이 OLE가 로드됩니다.

  4. 향상:

    • oletools 사용 (pip install oletools): rtfobj로 RTF OLE를 제작하거나 olevba로 VBA 자동 실행을 추가합니다.
    • CLSID를 OleViewDotNet의 안전하지 않은 COM(예: MSCOMCTL.OCX 컨트롤)으로 교체합니다.
    • 완전한 우회를 위해: 악성 속성이 있는 ActiveX를 포함합니다(패턴을 위해 CVE-2017-11882와 같은 OLE 악용 연구).
    • 레지스트리 킬 비트 적용(권고에 따라) → 차단을 확인하기 위해 재테스트.

CVE-2026-21509용 Python PoC가 (필요한 라이브러리가 설치된 시스템에서) 성공적으로 작동하면, 단계별로 정확히 다음과 같은 결과가 표시됩니다:

1. 스크립트 실행 (터미널 출력)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

예상 성공 출력:

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • 주요 징후:
    • 오류 없음(예: ImportError, OSError 또는 XML 문제 없음).
    • 두 개의 파일 생성: test.docx(악성 문서) 및 embedded_ole.bin(참조용 OLE 스트림).
    • 스크립트가 몇 초 만에 실행됩니다(빠른 파일 생성).

실패하는 경우(예: python-docx 또는 olefile 누락):

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

해결 방법: pip install python-docx olefile

2. 취약한 Office에서 생성된 DOCX 열기

  • 취약한 Office에서 (2026년 1월 26일 패치 이전, 예: 패치되지 않은 Office 2016/2019):

    • 파일이 정상적으로 열립니다(우회된 경우 보호된 보기 프롬프트 없음, 또는 "차단됨" OLE 경고 없음).
    • 포함된 OLE 개체가 자동으로 로드되거나 자리 표시자 아이콘/콘텐츠가 표시됩니다.
    • 성공 지표 (모니터링 도구 사용):
      • ProcMon(프로세스 모니터): 차단 이벤트 없이 OLE 관련 레지스트리 읽기(예: HKCR\CLSID\{EAB22AC3-...} 아래) 확인.
      • OLE 컨트롤에 대한 "보안 경고" 대화 상자 없음.
      • 페이로드가 확장된 경우(예: 실제 연구에서 VBA 또는 셸코드 포함): 잠재적 코드 실행(예: calc.exe 실행, 파일 작성 등).
    • 시각적: 문서에 텍스트("Test document...") + 포함된 개체 아이콘/상자(빈 상태 또는 "Package"로 표시될 수 있음)가 표시됩니다.
  • 패치된 Office에서 (또는 레지스트리 킬 비트 적용):

    • OLE 개체가 차단됨: "This object cannot be created" 또는 유사한 경고.
    • 문서는 열리지만 포함된 콘텐츠가 로드되지 않음(회색 상자 또는 오류 자리 표시자).

빠른 요약 표

프로 팁:

  • Windows VM 스냅샷에서 테스트합니다(연구를 위해 Defender를 일시적으로 비활성화).
  • 향상: oletools를 사용하여 DOCX를 검사하고(olevba test.docx 또는 rtfobj) 실제 악성 OLE 데이터를 추가합니다.
  • OLE가 로드되지 않는 경우: CLSID가 유효하지 않을 수 있으므로 OleViewDotNet.exe(무료 도구)에서 알려진 안전하지 않은 것으로 교체합니다.

영향을 받는 경우 Office를 즉시 패치하세요! 실행하고 특정 출력/오류가 발생하면 디버깅을 위해 여기에 붙여넣으세요. 😈


🛠️ 수정 및 완화

✅ 패치 상태

  • Microsoft는 2026년 1월에 긴급 대역 외 업데이트를 배포했습니다.
  • Microsoft 365 사용자는 일반적으로 Office를 다시 시작하기만 하면 됩니다.
  • Office 2016/2019 사용자는 업데이트를 수동으로 설치해야 합니다.

🔒 임시 보호 (패치 전)

  • 패치할 때까지 악성 동작을 차단하기 위한 레지스트리 기반 완화 조치가 제공됩니다.

⚠️ 면책 조항:

이 정보는 인식 및 방어적 보안 목적으로만 제공됩니다. 오용 또는 부정확성에 대한 책임은 지지 않습니다.

도구 다운로드
단계표시되는 내용 (성공)의미
스크립트 실행"Generated malicious DOCX: test.docx"파일이 성공적으로 생성됨
OLE Bin 저장"embedded_ole.bin" 파일 표시포함을 위한 OLE 스트림 준비됨
취약한 Office에서 열기차단/프롬프트 없음; OLE 로드 또는 아이콘 표시우회 성공 (보안 결정 건너뜀)
패치된 Office에서 열기경고/차단 메시지 또는 회색 자리 표시자패치/레지스트리 수정이 효과적임