
PowerShell script que aplica uma mitigação temporária baseada no registro para CVE-2026-21509, uma bypass do recurso de segurança do Microsoft Office, com suporte a backup e reversão.
Versão em chinês tradicional: README_zh-TW.md
Este script aplica uma mitigação baseada no registro para proteger contra a CVE-2026-21509 (vulnerabilidade de bypass de recurso de segurança do Microsoft Office), que foi explorada ativamente.
ID da CVE: CVE-2026-21509
Gravidade: Importante
Impacto: Bypass de Recurso de Segurança
Produtos Afetados: Microsoft Office 2016 e 2019
Antes de executar o script, visite: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 Na seção Atualizações de Segurança, confirme se há um link de download que corresponda à sua versão do Office.
Esta alteração no registro fornece proteção imediata, mas não substitui a atualização de segurança oficial. Você ainda deve instalar a atualização de segurança (KB5002713) o mais rápido possível.
CVE-2026-21509_Mitigation.ps1 - Script PowerShell que aplica as chaves do registroApply_CVE-2026-21509_Mitigation.bat - Iniciador em lote (mais fácil de executar)README.md - Este arquivoApply_CVE-2026-21509_Mitigation.bats ou S e pressione Enter para continuarSet-ExecutionPolicy Bypass -Scope Process -Force./CVE-2026-21509_Mitigation.ps1O script explica as alterações em detalhes e pede confirmação antes de aplicá-las. O fluxo:
Fase 1: Informações e confirmação
Mostrar informações da vulnerabilidade
Listar ações planejadas
Solicitar confirmação
s ou S continua, qualquer outra coisa cancelaFase 2: Aplicar alterações (somente após confirmação)
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM CompatibilityHKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\...{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}0x00000400Dependendo do seu sistema e da configuração do Office, o script aplica alterações em um ou mais dos seguintes caminhos:
Office MSI de 64 bits (ou 32 bits no Windows de 32 bits):
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Office MSI de 32 bits no Windows de 64 bits:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Click-to-Run de 64 bits (ou 32 bits no Windows de 32 bits):
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Click-to-Run de 32 bits no Windows de 64 bits:
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
Para verificar se as chaves do registro foram aplicadas:
Win + R, digite regedit e pressione EnterCompatibility Flags = 0x00000400Se você precisar remover a mitigação:
RegistryBackup_CVE-2026-21509_*.regOu exclua manualmente as chaves do registro criadas pelo script.
Este script é fornecido "como está", sem garantia de qualquer tipo. Teste primeiro em um ambiente de não produção. O recurso de backup do registro ajuda a garantir que você possa restaurar as alterações, se necessário.
Nota de geração de código: Este código foi gerado com Claude AI.
Se você tiver dúvidas sobre esta vulnerabilidade, entre em contato com o Suporte da Microsoft ou consulte as orientações oficiais do Microsoft Security Response Center.
R: Sim. A partir de 26 de janeiro de 2026, a Microsoft lançou atualizações de segurança para Office 2016 e 2019. Os clientes devem garantir que essas atualizações sejam instaladas para se protegerem contra esta vulnerabilidade.
R:
R:
R: Sim. Esta mitigação do registro é temporária. Você deve instalar a atualização de segurança oficial para proteção completa.
R: Não, mas a exploração foi detectada ativamente.
R: Os usuários do Microsoft 365 Apps para empresas devem garantir que as atualizações mais recentes estejam instaladas. Os sistemas configurados para atualizações automáticas não exigem ação adicional.
Solução: Clique com o botão direito no arquivo em lote e selecione "Executar como administrador"
Solução: Abra o PowerShell como administrador e execute:
Set-ExecutionPolicy Bypass -Scope Process -Force
Possíveis causas:
Solução:
Esta mitigação bloqueia o seguinte CLSID:
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}Este CLSID está associado a um controle OLE vulnerável que os atacantes podem usar para contornar os recursos de segurança do Office.
O valor 0x00000400 (DWORD) instrui o Office a bloquear o carregamento deste objeto COM específico, prevenindo a exploração.
Esta mitigação não deve afetar a funcionalidade normal do Office. Se você tiver problemas, use o arquivo de backup da Área de Trabalho para restaurar as alterações do registro.
Se você encontrar problemas ou tiver sugestões de melhoria: