Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-21509-office_security_bypass_reproduction — CVE Reproduction: cve-2026-21509-office_security_bypass_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationBinary ExploitationLabs & Practice

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

CVE Reproduction: cve-2026-21509-office_security_bypass_reproduction

Ver Repositório
há 28 diasAinda não revisado

CVE-2026-21509 — Bypass de Recurso de Segurança do Microsoft Office

  • CVE-2026-21509 é uma vulnerabilidade de bypass de recurso de segurança do Microsoft Office
  • CVSS 7.8, explorada ativamente pelo APT28 (hackers russos) contra a Ucrânia
  • Confiança em entradas não confiáveis em decisões de segurança (CWE-807) — "quebrando o kill bit"
  • Permite bypass do Modo de Exibição Protegido e das mitigações OLE via documentos maliciosos
  • Afeta Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
  • Patch de emergência fora de banda emitido em Janeiro de 2026

Visão Geral

CVE-2026-21509 é uma vulnerabilidade de bypass de recurso de segurança no Microsoft Office que permite que um invasor contorne o Modo de Exibição Protegido e as mitigações OLE (Object Linking and Embedding). A falha está enraizada na forma como o Office valida o kill bit — um mecanismo de registro projetado para bloquear CLSIDs perigosos. Ao fornecer um objeto OLE manipulado com um CLSID alterado ou ao manipular o contexto de ativação, um invasor pode enganar o Office para confiar em um controle incorporado que deveria ter sido bloqueado.


Detalhes Técnicos

Causa Raiz: CWE-807 — Confiança em Entradas Não Confiáveis em uma Decisão de Segurança. A verificação do kill bit em objetos COM/OLE utiliza dados que um invasor pode influenciar através de substituições em nível de documento. Especificamente, a implementação de IDataObject ou IOleObject em certos documentos do Office pode redirecionar a consulta do kill bit para um caminho de registro controlado pelo invasor, ou fornecer um GUID que contorna completamente a lista de bloqueio.

Vetor de Ataque:

  1. Um arquivo RTF ou DOCX manipulado incorpora um objeto OLE malicioso (ex.: um controle COM de execução de shell).
  2. Quando aberto, o Office consulta o registro do kill bit antes de ativar o objeto OLE.
  3. O documento fornece um CLSID falsificado ou subverte a consulta através de uma entrada de verbo OLE/caminho de dados que aponta para um local de registro não padrão.
  4. O kill bit não é encontrado no caminho esperado, então o Office inicia o controle sem restrições.
  5. O controle executa código fornecido pelo invasor (ex.: MSHTA, PowerShell ou um mecanismo de script).

Versões Afetadas

ProdutoVersão / Build
Office 2016Todas as versões anteriores ao KB5002711

Etapas de Reprodução

  1. Instale uma versão afetada do Microsoft Office (veja a tabela acima) em um ambiente de teste Windows 10/11 x64.
  2. Gere um documento malicioso usando o exploit.py fornecido:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Abra o arquivo gerado no Office. O Modo de Exibição Protegido deve ser bypassado e o payload será executado.
  4. Após a aplicação do patch, o mesmo arquivo deve ser bloqueado — confirmando a correção.

Prova de Conceito

O script exploit.py neste repositório gera um arquivo RTF/DOC manipulado que:

  • Incorpora um objeto OLE cujo CLSID é definido como {0002DF01-0000-0000-C000-000000000046} (Controle de Edição DHTML — um controle comumente usado como arma).
  • Manipula os grupos \objdata e \object no RTF para bypassar a consulta do kill bit durante a ativação.
  • Opcionalmente, empacota um payload de script (PowerShell ou MSHTA) que é executado na ativação.

⚠ AVISO: Esta PoC é fornecida exclusivamente para testes de segurança autorizados. Não implante em sistemas que você não possui ou para os quais não tem permissão explícita para testar.


Mitigação

  • Instale a atualização fora de banda de Janeiro de 2026 — esta é a única correção completa.
  • Revise e aplique a lista aumentada de kill bits fornecida no KB5002711.
  • Ative as regras de Redução de Superfície de Ataque (ASR) para criação de processos filhos do Office.
  • Considere usar o Microsoft Defender para Office 365 para bloquear documentos de exploração conhecidos.
  • Restrinja a ativação de objetos OLE via Política de Grupo: Computer Configuration > Administrative Templates > Microsoft Office > Security Settings > Disable OLE Activation.

Referências

  • CVE-2026-21509 — MITRE
  • CWE-807: Reliance on Untrusted Inputs
  • Microsoft Security Response Center — Lançamento OOB de Janeiro de 2026
  • APT28 / Fancy Bear — Visão Geral da Atividade
Baixar ferramenta
Office 2019
Todas as versões anteriores ao KB5002712
Office 2021Todas as versões anteriores ao KB5002713
Office 2024Todas as versões anteriores ao KB5002714
Microsoft 365 AppsBuild anterior ao 2501 (Janeiro de 2026)