
PowerShell 스크립트로, 백업 및 롤백 지원과 함께 Microsoft Office 보안 기능 우회 취약점인 CVE-2026-21509에 대한 임시 레지스트리 기반 완화 조치를 적용합니다.
번체 중국어 버전: README_zh-TW.md
이 스크립트는 실제 공격에 악용된 CVE-2026-21509(Microsoft Office 보안 기능 우회 취약점)로부터 보호하기 위해 레지스트리 기반 완화 조치를 적용합니다.
CVE ID: CVE-2026-21509
심각도: 중요
영향: 보안 기능 우회
영향을 받는 제품: Microsoft Office 2016 및 2019
스크립트를 실행하기 전에 다음 사이트를 방문하십시오: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 보안 업데이트 섹션에서 사용 중인 Office 버전과 일치하는 다운로드 링크가 있는지 확인하십시오.
이 레지스트리 변경은 즉각적인 보호를 제공하지만 공식 보안 업데이트를 대체하지는 않습니다. 가능한 한 빨리 보안 업데이트(KB5002713)를 반드시 설치해야 합니다.
CVE-2026-21509_Mitigation.ps1 - 레지스트리 키를 적용하는 PowerShell 스크립트Apply_CVE-2026-21509_Mitigation.bat - 배치 실행기(실행하기 더 쉬움)README.md - 이 파일Apply_CVE-2026-21509_Mitigation.bat을 마우스 오른쪽 버튼으로 클릭y 또는 Y를 입력하고 Enter 키를 누름Set-ExecutionPolicy Bypass -Scope Process -Force./CVE-2026-21509_Mitigation.ps1스크립트는 변경 사항을 자세히 설명하고 적용 전에 확인을 요청합니다. 흐름은 다음과 같습니다:
1단계: 정보 및 확인
취약점 정보 표시
계획된 작업 나열
확인 요청
y 또는 Y는 계속, 다른 것은 취소2단계: 변경 사항 적용(확인 후에만)
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM CompatibilityHKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\...{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}0x00000400시스템 및 Office 구성에 따라 스크립트는 다음 경로 중 하나 이상에 변경 사항을 적용합니다:
64비트 MSI Office(또는 32비트 Windows의 32비트):
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
64비트 Windows의 32비트 MSI Office:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
64비트 Click-to-Run(또는 32비트 Windows의 32비트):
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
64비트 Windows의 32비트 Click-to-Run:
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
레지스트리 키가 적용되었는지 확인하려면:
Win + R을 누르고 regedit를 입력한 다음 Enter 키를 누름Compatibility Flags = 0x00000400인지 확인완화 조치를 제거해야 하는 경우:
RegistryBackup_CVE-2026-21509_*.reg또는 스크립트가 생성한 레지스트리 키를 수동으로 삭제합니다.
이 스크립트는 어떠한 종류의 보증 없이 "있는 그대로" 제공됩니다. 먼저 비프로덕션 환경에서 테스트하십시오. 레지스트리 백업 기능은 필요한 경우 변경 사항을 복원할 수 있도록 도와줍니다.
코드 생성 참고: 이 코드는 Claude AI로 생성되었습니다.
이 취약점에 대한 질문이 있으면 Microsoft 지원에 문의하거나 Microsoft 보안 대응 센터의 공식 지침을 참조하십시오.
A: 예. 2026년 1월 26일 기준으로 Microsoft는 Office 2016 및 2019용 보안 업데이트를 출시했습니다. 고객은 이 취약점으로부터 보호하기 위해 이러한 업데이트가 설치되어 있는지 확인해야 합니다.
A:
A:
A: 예. 이 레지스트리 완화 조치는 임시 조치입니다. 완전한 보호를 위해 공식 보안 업데이트를 설치해야 합니다.
A: 아니요, 그러나 실제 공격에서 악용이 감지되었습니다.
A: Microsoft 365 Apps for enterprise 사용자는 최신 업데이트가 설치되어 있는지 확인해야 합니다. 자동 업데이트로 구성된 시스템은 추가 조치가 필요하지 않습니다.
해결 방법: 배치 파일을 마우스 오른쪽 버튼으로 클릭하고 "관리자 권한으로 실행"을 선택합니다
해결 방법: 관리자 권한으로 PowerShell을 열고 다음을 실행합니다:
Set-ExecutionPolicy Bypass -Scope Process -Force
가능한 원인:
해결 방법:
이 완화 조치는 다음 CLSID를 차단합니다:
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}이 CLSID는 공격자가 Office 보안 기능을 우회하는 데 사용할 수 있는 취약한 OLE 컨트롤과 연결되어 있습니다.
0x00000400(DWORD) 값은 Office에 이 특정 COM 개체의 로드를 차단하도록 지시하여 악용을 방지합니다.
이 완화 조치는 일반적인 Office 기능에 영향을 주지 않아야 합니다. 문제가 발생하면 바탕 화면의 백업 파일을 사용하여 레지스트리 변경 사항을 복원하십시오.
문제가 발생하거나 개선 제안이 있는 경우: