Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-21509-PoC — PoC educacional que gera um DOCX inofensivo com artefatos OLE fictícios para testar a visibilidade de EDR/AV, regras ASR e análise em sandbox para CVE-2026-21509. Apenas para laboratórios isolados. | Kitploit
Ferramentas/GitHubGitHub/gavz/cve-2026-21509-poc
Ferramentas DefensivasAnálise de VulnerabilidadesAnálise de MalwareAprendizado e EducaçãoLabs e Prática
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

PoC educacional que gera um DOCX inofensivo com artefatos OLE fictícios para testar a visibilidade de EDR/AV, regras ASR e análise em sandbox para CVE-2026-21509. Apenas para laboratórios isolados.

Ver Repositório
2011há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-21509 — PoC Educacional Simulado para Visibilidade de Defensores

⚠️ Este repositório fornece uma Prova de Conceito inofensiva e não-explorável.
Seu propósito é apoiar pesquisa defensiva, testes de visibilidade EDR/AV e treinamento.
Ele não explora a CVE‑2026‑21509 e contém apenas artefatos OLE simulados.


📝 Visão Geral

Este repositório contém um PoC educacional que simula marcadores estruturais relacionados à CVE‑2026‑21509, uma vulnerabilidade de bypass de recurso de segurança do Microsoft Office.
O PoC gera um arquivo DOCX inofensivo contendo componentes OLE incorporados simulados para observação de telemetria, análise em sandbox, validação de regras EDR e treinamento de SOC.

Nada neste repositório é malicioso.
Sem execução de código, sem cadeia de exploração, sem objetos prejudiciais.


📌 Sobre a CVE‑2026‑21509

A CVE‑2026‑21509 é um bypass de recurso de segurança no Microsoft Office causado pela confiança em entradas não confiáveis em uma decisão de segurança, permitindo que um atacante não autorizado contorne as proteções OLE localmente após o usuário abrir um documento elaborado. 1

A vulnerabilidade:

  • Permite o bypass das mitigações OLE no Microsoft Office e no Microsoft 365 Apps. 2
  • Requer interação do usuário (a vítima deve abrir o arquivo). 2
  • O Painel de Visualização não é um vetor de ataque. 2
  • Possui pontuação CVSS v3.1 de 7.8 (Alta). 1
  • Está incluída no catálogo CISA Known Exploited Vulnerabilities (KEV). 1

Famílias de produtos afetadas

De acordo com a Microsoft e múltiplos avisos, os seguintes são impactados:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps para Enterprise 2

🎯 Propósito deste PoC

Este projeto existe apenas para:

  • Ajudar equipes de blue team a entender estruturas de arquivos do Office relacionadas a OLE.
  • Fornecer uma amostra segura para testar:
    • Detecções EDR
    • Regras ASR (Attack Surface Reduction)
    • Comportamento de MOTW/Modo de Exibição Protegido
    • Fluxos de trabalho de análise em sandbox
  • Treinar analistas de SOC em caça a ameaças baseadas em documentos.

Novamente:

❗ Este PoC NÃO explora a CVE‑2026‑21509.
Ele apenas simula padrões estruturais inofensivos para aprendizado e testes de detecção.


🔍 Inspecionando o DOCX com 7‑Zip

Você pode analisar o arquivo gerado usando o 7‑Zip:

  1. Clique com o botão direito no arquivo → Abrir arquivo (7‑Zip)
  2. Inspecione a estrutura ZIP interna:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (oleObjectX.bin simulado)
  3. Extraia para análise offline, desenvolvimento de assinaturas, etc.

Isso ajuda os defensores a entender as relações entre objetos dentro de documentos do Office sem risco.


🧪 Checklist para Blue Team / EDR

Ao abrir o DOCX simulado em um ambiente isolado, observe:

  • O comportamento do Office ao ler relações OLE
  • Acessos ao registro relacionados a verificações de política COM/OLE
  • Disparos de regras ASR
  • Telemetria EDR para:
    • Análise de objetos OLE
    • Avaliações de política de confiança do Office
    • Transições do Modo de Exibição Protegido
    • Quaisquer cargas de módulos inesperadas

Consulte os padrões de comportamento OLE/COM explicados no aviso da Microsoft e na análise da CVE‑2026‑21509. 3


🔧 Mitigação (Contexto Real da Vulnerabilidade)

A Microsoft lançou:

  • Correções fora de banda para múltiplas versões do Office. 2
  • Proteções no lado do serviço para Office 2021+ (reinicialização necessária). 2
  • Mitigação temporária baseada em kill-bit COM no registro para Office 2016/2019 até que as correções sejam distribuídas. 2

A CISA exige que as organizações apliquem as mitigações até o prazo listado no catálogo KEV. 1


⚖️ Aviso Legal e Ético

  • Use apenas em ambientes de laboratório isolados.
  • Não envie o arquivo para caixas de e-mail ou endpoints de produção.
  • Os mantenedores não são responsáveis pelo uso indevido.
  • Este PoC inclui nenhum payload malicioso, nenhuma cadeia de exploração, nenhuma lógica prejudicial.

📚 Referências

  • Entrada NVD CVE‑2026‑21509 1
  • Análise da Correção Fora de Banda do BleepingComputer 2
  • Análise Aprofundada do Bypass OLE do TechRepublic 3
  • Visão Geral da Exploração do SecurityWeek 4

📄 Licença

Este projeto é fornecido estritamente para fins de pesquisa e educação.

Baixar ferramenta