
Prova de conceito de exploração para bypass do recurso de segurança do Microsoft Office (CVE-2026-21509). Gera arquivos DOCX maliciosos com objetos OLE incorporados para testar controles de segurança e validar patches.

Status: Explorada ativamente → Patch de emergência lançado Gravidade: 🔴 Alta Tipo de Risco: Bypass de Recurso de Segurança
CVE-2026-21509 é uma vulnerabilidade grave no Microsoft Office que permite que atacantes contornem as proteções de segurança integradas ao enganar o Office para que ele confie em arquivos maliciosos.
Uma vez abertos, esses arquivos podem:
| Campo | Valor |
|---|
| ID CVE | CVE-2026-21509 |
| Categoria | Bypass de Recurso de Segurança |
| Exploração | Confirmada em ambiente real |
| Interação do Usuário | Necessária (deve abrir o arquivo) |
| Painel de Visualização | ❌ Não afetado |
Os atacantes enviam documentos maliciosos do Word ou Excel por meio de phishing ou engenharia social. Quando um usuário abre o arquivo, os mecanismos de confiança do Office são contornados — facilitando a execução de conteúdo prejudicial.
Instalar: pip install python-docx olefile
Executar: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
Testar: Abra test.docx em uma VM com Office vulnerável (antes do patch). Monitore com ProcMon; se o bypass funcionar, o OLE carrega sem prompt de bloqueio.
Aprimorar:
oletools (pip install oletools): rtfobj para criar OLE em RTF, ou olevba para adicionar execução automática via VBA.Se o PoC em Python para CVE-2026-21509 funcionar com sucesso (em um sistema com as bibliotecas necessárias instaladas), aqui está exatamente o que você veria passo a passo:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
Saída de Sucesso Esperada:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError ou problemas de XML).test.docx (o documento malicioso) e embedded_ole.bin (o fluxo OLE para referência).Se falhar (ex.: faltando python-docx ou olefile):
ModuleNotFoundError: No module named 'docx'
Correção: pip install python-docx olefile
No Office Vulnerável (antes do patch de 26 de janeiro de 2026, ex.: Office 2016/2019 sem atualização):
HKCR\CLSID\{EAB22AC3-...}) sem eventos de bloqueio.No Office Atualizado (ou com kill bit aplicado no registro):
| Etapa | O Que Você Vê (Sucesso) | O Que Isso Significa |
|---|---|---|
| Execução do Script | "Generated malicious DOCX: test.docx" | Arquivo criado com sucesso |
| Binário OLE Salvo | Arquivo "embedded_ole.bin" aparece | Fluxo OLE pronto para incorporação |
| Abrir no Office Vulnerável | Sem bloqueio/prompt; OLE carrega ou ícone aparece | Bypass funcionou (decisão de segurança ignorada) |
| Abrir no Office Atualizado | Mensagem de aviso/bloqueio ou espaço reservado cinza | Patch/correção de registro é eficaz |
Dicas Profissionais:
oletools para inspecionar o DOCX (olevba test.docx ou rtfobj) e adicione dados OLE maliciosos reais.OleViewDotNet.exe (ferramenta gratuita).Atualize o Office imediatamente se estiver afetado! Se você executar e obtiver saídas/erros específicos, cole-os aqui para depuração. 😈
Esta informação é fornecida apenas para fins de conscientização e segurança defensiva. Nenhuma responsabilidade é assumida por uso indevido ou imprecisões.