Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-21509-office_security_bypass_reproduction — CVE 재현: cve-2026-21509-office_security_bypass_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationBinary ExploitationLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

CVE 재현: cve-2026-21509-office_security_bypass_reproduction

저장소 보기
29일 전아직 검토되지 않음

CVE-2026-21509 — Microsoft Office 보안 기능 우회

  • CVE-2026-21509는 Microsoft Office 보안 기능 우회 취약점입니다.
  • CVSS 7.8, **APT28(러시아 해커)**이 우크라이나를 대상으로 적극적으로 악용 중입니다.
  • 보안 결정에 신뢰할 수 없는 입력에 의존하는 문제(CWE-807) — "킬 비트(kill bit) 깨기"
  • 악성 문서를 통해 보호된 보기(Protected View) 및 OLE 완화 조치를 우회할 수 있습니다.
  • Office 2016, 2019, 2021, 2024, Microsoft 365 Apps에 영향을 줍니다.
  • 2026년 1월 긴급 대역외(out-of-band) 패치가 발표되었습니다.

개요

CVE-2026-21509는 Microsoft Office의 보안 기능 우회 취약점으로, 공격자가 보호된 보기(Protected View)와 OLE(개체 연결 및 포함) 완화 조치를 우회할 수 있게 합니다. 이 결함은 Office가 킬 비트(kill bit)를 검증하는 방식에 뿌리를 두고 있습니다. 킬 비트는 위험한 CLSID를 차단하도록 설계된 레지스트리 메커니즘입니다. 변경된 CLSID가 포함된 조작된 OLE 개체를 제공하거나 활성화 컨텍스트를 조작함으로써, 공격자는 Office가 차단되었어야 할 포함된 컨트롤을 신뢰하도록 속일 수 있습니다.


기술 세부 사항

근본 원인: CWE-807 — 보안 결정에 신뢰할 수 없는 입력에 의존함. COM/OLE 개체에 대한 킬 비트 확인은 문서 수준의 재정의를 통해 공격자가 영향을 미칠 수 있는 데이터를 사용합니다. 구체적으로, 특정 Office 문서의 IDataObject 또는 IOleObject 구현은 킬 비트 조회를 공격자가 제어하는 레지스트리 경로로 리디렉션하거나 차단 목록을 완전히 우회하는 GUID를 제공할 수 있습니다.

공격 벡터:

  1. 조작된 RTF 또는 DOCX 파일에 악성 OLE 개체(예: 셸 실행 COM 컨트롤)를 삽입합니다.
  2. 파일을 열면 Office는 OLE 개체를 활성화하기 전에 킬 비트 레지스트리를 조회합니다.
  3. 문서는 위조된 CLSID를 제공하거나 비표준 레지스트리 위치를 가리키는 OLE 동사/데이터 경로 항목을 통해 조회를 무력화합니다.
  4. 예상 경로에서 킬 비트를 찾을 수 없으므로 Office는 제한 없이 컨트롤을 실행합니다.
  5. 컨트롤은 공격자가 제공한 코드(예: MSHTA, PowerShell 또는 스크립트 엔진)를 실행합니다.

영향을 받는 버전

제품버전/빌드
Office 2016KB5002711 이전의 모든 버전
Office 2019KB5002712 이전의 모든 버전
Office 2021KB5002713 이전의 모든 버전

재현 단계

  1. Windows 10/11 x64 테스트 환경에 영향을 받는 Microsoft Office 버전(위 표 참조)을 설치합니다.
  2. 제공된 exploit.py를 사용하여 악성 문서를 생성합니다:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Office에서 생성된 파일을 엽니다. 보호된 보기가 우회되어야 하며 페이로드가 실행됩니다.
  4. 패치 적용 후에는 동일한 파일이 차단되어야 합니다 — 수정 사항이 확인됩니다.

개념 증명

이 저장소의 exploit.py 스크립트는 다음과 같은 조작된 RTF/DOC 파일을 생성합니다:

  • CLSID가 {0002DF01-0000-0000-C000-000000000046}(DHTML Edit Control — 일반적으로 무기화되는 컨트롤)로 설정된 OLE 개체를 삽입합니다.
  • RTF의 \objdata 및 \object 그룹을 조작하여 활성화 중 킬 비트 조회를 우회합니다.
  • 선택적으로 활성화 시 실행되는 스크립트 페이로드(PowerShell 또는 MSHTA)를 번들로 포함합니다.

⚠ 경고: 이 PoC는 공인된 보안 테스트용으로만 제공됩니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에 배포하지 마십시오.


완화 조치

  • 2026년 1월 대역외 업데이트를 설치하십시오 — 이것이 유일한 완전한 수정입니다.
  • KB5002711에 제공된 강화된 킬 비트 목록을 검토하고 적용하십시오.
  • Office 하위 프로세스 생성을 위한 공격 표면 축소(ASR) 규칙을 활성화하십시오.
  • Microsoft Defender for Office 365를 사용하여 알려진 악용 문서를 차단하는 것을 고려하십시오.
  • 그룹 정책을 통해 OLE 개체 활성화를 제한하십시오: `컴퓨터 구성 > 관리 템플릿 > Microsoft Office

    보안 설정 > OLE 활성화 사용 안 함`.


참고 자료

  • CVE-2026-21509 — MITRE
  • CWE-807: 신뢰할 수 없는 입력에 대한 의존
  • Microsoft 보안 대응 센터 — 2026년 1월 OOB 릴리스
  • APT28 / Fancy Bear — 활동 개요
도구 다운로드
Office 2024KB5002714 이전의 모든 버전
Microsoft 365 Apps2501(2026년 1월) 이전 빌드