Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-21509-office_security_bypass_reproduction — CVE 재현: cve-2026-21509-office_security_bypass_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationBinary ExploitationLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

CVE 재현: cve-2026-21509-office_security_bypass_reproduction

저장소 보기
92개월 전아직 검토되지 않음

CVE-2026-21509 — Microsoft Office 보안 기능 우회

  • CVE-2026-21509는 Microsoft Office 보안 기능 우회 취약점입니다.
  • CVSS 7.8, **APT28(러시아 해커)**이 우크라이나를 대상으로 적극적으로 악용 중입니다.
  • 보안 결정에 신뢰할 수 없는 입력에 의존하는 문제(CWE-807) — "킬 비트(kill bit) 깨기"
  • 악성 문서를 통해 보호된 보기(Protected View) 및 OLE 완화 조치를 우회할 수 있습니다.
  • Office 2016, 2019, 2021, 2024, Microsoft 365 Apps에 영향을 줍니다.
  • 2026년 1월 긴급 대역외(out-of-band) 패치가 발표되었습니다.

개요

CVE-2026-21509는 Microsoft Office의 보안 기능 우회 취약점으로, 공격자가 보호된 보기(Protected View)와 OLE(개체 연결 및 포함) 완화 조치를 우회할 수 있게 합니다. 이 결함은 Office가 킬 비트(kill bit)를 검증하는 방식에 뿌리를 두고 있습니다. 킬 비트는 위험한 CLSID를 차단하도록 설계된 레지스트리 메커니즘입니다. 변경된 CLSID가 포함된 조작된 OLE 개체를 제공하거나 활성화 컨텍스트를 조작함으로써, 공격자는 Office가 차단되었어야 할 포함된 컨트롤을 신뢰하도록 속일 수 있습니다.


기술 세부 사항

근본 원인: CWE-807 — 보안 결정에 신뢰할 수 없는 입력에 의존함. COM/OLE 개체에 대한 킬 비트 확인은 문서 수준의 재정의를 통해 공격자가 영향을 미칠 수 있는 데이터를 사용합니다. 구체적으로, 특정 Office 문서의 IDataObject 또는 IOleObject 구현은 킬 비트 조회를 공격자가 제어하는 레지스트리 경로로 리디렉션하거나 차단 목록을 완전히 우회하는 GUID를 제공할 수 있습니다.

공격 벡터:

  1. 조작된 RTF 또는 DOCX 파일에 악성 OLE 개체(예: 셸 실행 COM 컨트롤)를 삽입합니다.
  2. 파일을 열면 Office는 OLE 개체를 활성화하기 전에 킬 비트 레지스트리를 조회합니다.
  3. 문서는 위조된 CLSID를 제공하거나 비표준 레지스트리 위치를 가리키는 OLE 동사/데이터 경로 항목을 통해 조회를 무력화합니다.
  4. 예상 경로에서 킬 비트를 찾을 수 없으므로 Office는 제한 없이 컨트롤을 실행합니다.
  5. 컨트롤은 공격자가 제공한 코드(예: MSHTA, PowerShell 또는 스크립트 엔진)를 실행합니다.

영향을 받는 버전

제품버전/빌드
Office 2016KB5002711 이전의 모든 버전
Office 2019KB5002712 이전의 모든 버전
Office 2021KB5002713 이전의 모든 버전
Office 2024KB5002714 이전의 모든 버전
Microsoft 365 Apps2501(2026년 1월) 이전 빌드

재현 단계

  1. Windows 10/11 x64 테스트 환경에 영향을 받는 Microsoft Office 버전(위 표 참조)을 설치합니다.
  2. 제공된 exploit.py를 사용하여 악성 문서를 생성합니다:
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Office에서 생성된 파일을 엽니다. 보호된 보기가 우회되어야 하며 페이로드가 실행됩니다.
  4. 패치 적용 후에는 동일한 파일이 차단되어야 합니다 — 수정 사항이 확인됩니다.

개념 증명

이 저장소의 exploit.py 스크립트는 다음과 같은 조작된 RTF/DOC 파일을 생성합니다:

  • CLSID가 {0002DF01-0000-0000-C000-000000000046}(DHTML Edit Control — 일반적으로 무기화되는 컨트롤)로 설정된 OLE 개체를 삽입합니다.
  • RTF의 \objdata 및 \object 그룹을 조작하여 활성화 중 킬 비트 조회를 우회합니다.
  • 선택적으로 활성화 시 실행되는 스크립트 페이로드(PowerShell 또는 MSHTA)를 번들로 포함합니다.

⚠ 경고: 이 PoC는 공인된 보안 테스트용으로만 제공됩니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에 배포하지 마십시오.


완화 조치

  • 2026년 1월 대역외 업데이트를 설치하십시오 — 이것이 유일한 완전한 수정입니다.
  • KB5002711에 제공된 강화된 킬 비트 목록을 검토하고 적용하십시오.
  • Office 하위 프로세스 생성을 위한 공격 표면 축소(ASR) 규칙을 활성화하십시오.
  • Microsoft Defender for Office 365를 사용하여 알려진 악용 문서를 차단하는 것을 고려하십시오.
  • 그룹 정책을 통해 OLE 개체 활성화를 제한하십시오: `컴퓨터 구성 > 관리 템플릿 > Microsoft Office

    보안 설정 > OLE 활성화 사용 안 함`.


참고 자료

  • CVE-2026-21509 — MITRE
  • CWE-807: 신뢰할 수 없는 입력에 대한 의존
  • Microsoft 보안 대응 센터 — 2026년 1월 OOB 릴리스
  • APT28 / Fancy Bear — 활동 개요
도구 다운로드