Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/suuhm/cve-2026-21509-handler
Defensive ToolsVulnerability AnalysisConfiguration AuditingIncident Response
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell 스크립트로, Office 2016/2019/LTSC에 영향을 미치는 CVE-2026-21509 Microsoft Office 제로데이 취약점에 대한 Kill-Bit 보호를 확인, 적용 및 테스트합니다.

저장소 보기
815개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-21509 Office Kill-Bit 관리자

CVE-2026-21509 Microsoft Office 제로데이 취약점(Office 2016/2019/LTSC 영향)에 대한 Kill-Bit 보호를 확인, 적용, 테스트하는 PowerShell 스크립트입니다.

CVE-2026-21509란?

Microsoft Office OLE/COM 처리의 치명적인 RCE 취약점(CVSS 9.8)입니다. APT28(Fancy Bear)이 악성 RTF/DOC 파일을 통해 Shell.Explorer COM 개체 {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}를 표적으로 삼아 적극적으로 악용하고 있습니다.

영향 대상: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps(2026년 1월 26일 이전 패치)

기능

기능설명
Kill-Bit 확인레지스트리에서 보호 활성화 여부 감지
자동 패치32/64비트 Office용 Kill-Bit 설정
테스트 파일Kill-Bit가 COM 개체를 차단하는지 확인하는 RTF 더미 생성
KB 확인KB5002694/KB5002695 패치 목록 표시
복원Kill-Bit 제거(공식 패치 이후)
자동 감지Office 아키텍처 식별

사전 요구 사항

  • **Office 2016+**가 설치된 Windows 10/11
  • PowerShell 5.1+(기본 제공)
  • 관리자 권한(레지스트리 작업에 필요)

설치

  1. CVE-2026-21509.ps1 다운로드
  2. 마우스 오른쪽 클릭 → "PowerShell로 실행"(관리자 권한으로)
  3. 메뉴 기반 - 매개변수 불필요

사용법

root@kitploit:~
=== CVE-2026-21509 Office Kill-Bit 관리 ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  이름: CVE-2026-21509.ps1
  ====================================================="

1. Kill-Bit 상태 확인        [먼저 실행 권장]
2. Kill-Bit 보호 적용        [누락된 경우]
3. 더미 COM 파일로 테스트     [보호 확인]
4. Kill-Bit 제거(복원)       [공식 패치 이후]
5. KB 업데이트 확인           [패치 상태]
0. 종료

빠른 시작 워크플로

root@kitploit:~
# 1. 상태 확인
옵션 1 → "Kill-Bit 누락" = 취약!

# 2. 보호 적용  
옵션 2 → "보호됨! 레지스트리 항목 2개 패치됨"

# 3. 테스트로 검증
옵션 3 → 테스트 RTF 생성 → Word에서 열기
✓ Kill-Bit 작동 = "개체를 활성화할 수 없습니다"
✗ 취약 = 개체 로드됨

테스트 파일 결과

Kill-Bit 상태Word 동작보호
활성"개체를 활성화할 수 없음" / 빈 영역✅ 안전
비활성COM 개체 로드 / 잠재적 RCE⚠️ 위험

KB 패치

KBOffice 버전릴리스
KB5002694Office 2016/20192026년 1월 26일
KB5002695LTSC 2021/2024, M3652026년 1월 26일

옵션 5는 Get-HotFix를 통해 설치 상태를 표시합니다.

레지스트리 위치

64비트 Office:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

32비트 Office:

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

문제 해결

문제해결 방법
"액세스 거부"관리자로 실행
"Office를 찾을 수 없음"Office 2016+ 설치 필요
테스트 파일이 "안전"하지만 KB 누락Kill-Bit는 작동하지만 KB는 그래도 설치
정상 COM 개체 손상임시 현상 - KB 설치 후 제거

보안 참고 사항

  • Kill-Bit는 이 CLSID만 차단 - 다른 Office 기능에는 영향 없음
  • 공식 패치는 Kill-Bit를 자동으로 설정/제거
  • 테스트 파일은 안전 - 실행 코드가 없고 CLSID 참조만 포함
  • 피싱은 여전히 위험 - 보호된 보기(Protected View) 유지

패치 후

  1. ✅ Windows 업데이트 / 업데이트 카탈로그에서 KB5002694/95 설치
  2. ✅ 옵션 4 → Kill-Bit 제거(선택 사항, 패치가 처리함)
  3. ✅ %TEMP%에서 테스트 파일 삭제

라이선스

MIT 라이선스 - 개인/상업적 사용 무료.

면책 조항

공식 Microsoft 소프트웨어가 아닙니다. 사용에 따른 책임은 본인에게 있습니다. Windows 10/11 및 Office 2016-2024에서 테스트되었습니다.


⭐ 도움이 되었다면 GitHub에서 Star를 눌러주세요!
🐛 문제가 있나요? 이슈 열기

참고 자료:
CISA KEV | MSRC | BornCity 블로그

도구 다운로드