Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ashwesker-CVE-2026-21509 — Prova de conceito de exploração para bypass do recurso de segurança do Microsoft Office (CVE-2026-21509). Gera arquivos DOCX maliciosos com objetos OLE incorporados para testar controles de segurança e validar patches. | Kitploit
Ferramentas/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPhishingAnálise de Malware
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

Prova de conceito de exploração para bypass do recurso de segurança do Microsoft Office (CVE-2026-21509). Gera arquivos DOCX maliciosos com objetos OLE incorporados para testar controles de segurança e validar patches.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
1118há 7 mesesAinda não revisado
Compartilhar

🛡️ CVE-2026-21509 — Vulnerabilidade Zero-Day do Microsoft Office

OFFICE

Status: Explorada ativamente → Patch de emergência lançado Gravidade: 🔴 Alta Tipo de Risco: Bypass de Recurso de Segurança


🔍 O que é?

CVE-2026-21509 é uma vulnerabilidade grave no Microsoft Office que permite que atacantes contornem as proteções de segurança integradas ao enganar o Office para que ele confie em arquivos maliciosos.

Uma vez abertos, esses arquivos podem:

  • Escapar dos controles de segurança
  • Carregar conteúdo incorporado oculto
  • Permitir ataques subsequentes, como instalação de malware

📌 Detalhes Principais

CampoValor
ID CVECVE-2026-21509
CategoriaBypass de Recurso de Segurança
ExploraçãoConfirmada em ambiente real
Interação do UsuárioNecessária (deve abrir o arquivo)
Painel de Visualização❌ Não afetado

💻 Produtos Afetados

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ Como os ataques funcionam

Os atacantes enviam documentos maliciosos do Word ou Excel por meio de phishing ou engenharia social. Quando um usuário abre o arquivo, os mecanismos de confiança do Office são contornados — facilitando a execução de conteúdo prejudicial.


🛠️ Como Usar e Testar

  1. Instalar: pip install python-docx olefile

  2. Executar: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. Testar: Abra test.docx em uma VM com Office vulnerável (antes do patch). Monitore com ProcMon; se o bypass funcionar, o OLE carrega sem prompt de bloqueio.

  4. Aprimorar:

    • Use oletools (pip install oletools): rtfobj para criar OLE em RTF, ou olevba para adicionar execução automática via VBA.
    • Substitua o CLSID por um COM inseguro (ex.: controles MSCOMCTL.OCX) do OleViewDotNet.
    • Para bypass completo: Incorpore ActiveX com propriedades maliciosas (pesquise exploits de OLE como CVE-2017-11882 para padrões).
    • Aplique o kill bit no registro (conforme o advisory) → teste novamente para confirmar o bloqueio.

Se o PoC em Python para CVE-2026-21509 funcionar com sucesso (em um sistema com as bibliotecas necessárias instaladas), aqui está exatamente o que você veria passo a passo:

1. Executando o Script (Saída do Terminal)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

Saída de Sucesso Esperada:

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • Sinais Principais:
    • Sem erros (ex.: sem ImportError, OSError ou problemas de XML).
    • Dois arquivos criados: test.docx (o documento malicioso) e embedded_ole.bin (o fluxo OLE para referência).
    • O script é executado em segundos (geração rápida de arquivos).

Se falhar (ex.: faltando python-docx ou olefile):

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

Correção: pip install python-docx olefile

2. Abrindo o DOCX Gerado no Office Vulnerável

  • No Office Vulnerável (antes do patch de 26 de janeiro de 2026, ex.: Office 2016/2019 sem atualização):

    • O arquivo abre normalmente (sem prompt de Modo de Exibição Protegido se o bypass funcionar, ou sem aviso de OLE "Bloqueado").
    • O objeto OLE incorporado carrega silenciosamente ou mostra um ícone/conteúdo de espaço reservado.
    • Indicadores de Sucesso (via ferramentas de monitoramento):
      • ProcMon (Process Monitor): Procure por leituras de registro relacionadas a OLE (ex.: em HKCR\CLSID\{EAB22AC3-...}) sem eventos de bloqueio.
      • Sem diálogo de "Aviso de Segurança" para controles OLE.
      • Se o payload for estendido (ex.: com VBA ou shellcode em pesquisa real): Possível execução de código (ex.: calc.exe abre, arquivo gravado, etc.).
    • Visual: O documento mostra seu texto ("Test document...") + um ícone/caixa de objeto incorporado (pode aparecer em branco ou como "Pacote").
  • No Office Atualizado (ou com kill bit aplicado no registro):

    • O objeto OLE é bloqueado: "Este objeto não pode ser criado" ou aviso semelhante.
    • O documento abre, mas o conteúdo incorporado falha ao carregar (caixa cinza ou espaço reservado de erro).

Tabela Resumo Rápida

EtapaO Que Você Vê (Sucesso)O Que Isso Significa
Execução do Script"Generated malicious DOCX: test.docx"Arquivo criado com sucesso
Binário OLE SalvoArquivo "embedded_ole.bin" apareceFluxo OLE pronto para incorporação
Abrir no Office VulnerávelSem bloqueio/prompt; OLE carrega ou ícone apareceBypass funcionou (decisão de segurança ignorada)
Abrir no Office AtualizadoMensagem de aviso/bloqueio ou espaço reservado cinzaPatch/correção de registro é eficaz

Dicas Profissionais:

  • Teste em um snapshot de VM Windows (desative o Defender temporariamente para pesquisa).
  • Aprimore: Use oletools para inspecionar o DOCX (olevba test.docx ou rtfobj) e adicione dados OLE maliciosos reais.
  • Se o OLE não carregar: o CLSID pode ser inválido — substitua por um inseguro conhecido do OleViewDotNet.exe (ferramenta gratuita).

Atualize o Office imediatamente se estiver afetado! Se você executar e obtiver saídas/erros específicos, cole-os aqui para depuração. 😈


🛠️ Correção e Mitigação

✅ Status do Patch

  • A Microsoft lançou atualizações de emergência fora de banda em janeiro de 2026.
  • Usuários do Microsoft 365 normalmente só precisam reiniciar o Office.
  • Usuários do Office 2016/2019 devem instalar a atualização manualmente.

🔒 Proteção Temporária (se não atualizado)

  • Mitigações baseadas em registro estão disponíveis para bloquear comportamento malicioso até a aplicação do patch.

⚠️ Aviso Legal:

Esta informação é fornecida apenas para fins de conscientização e segurança defensiva. Nenhuma responsabilidade é assumida por uso indevido ou imprecisões.

Baixar ferramenta