
Script do PowerShell para verificar, aplicar e testar a proteção Kill-Bit para a vulnerabilidade zero-day CVE-2026-21509 do Microsoft Office, que afeta o Office 2016/2019/LTSC.
Script PowerShell para verificar, aplicar e testar a proteção Kill-Bit para a vulnerabilidade de dia zero CVE-2026-21509 do Microsoft Office, que afeta Office 2016/2019/LTSC.
Vulnerabilidade crítica de RCE no tratamento de OLE/COM do Microsoft Office (CVSS 9.8). Explorada ativamente pelo APT28 (Fancy Bear) por meio de arquivos RTF/DOC maliciosos que visam o objeto COM Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
Afetados: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (anteriores aos patches de 26 de janeiro de 2026)
| Recurso | Descrição |
|---|---|
| Verificação de Kill-Bit | Detecta se a proteção está ativa no registro |
| Patch Automático | Define o Kill-Bit para Office 32/64 bits |
| Arquivo de Teste | Cria um RTF fictício para verificar se o Kill-Bit bloqueia o objeto COM |
| Verificador de KB | Lista os patches KB5002694/KB5002695 |
| Restauração | Remove o Kill-Bit (após o patch oficial) |
| Detecção Automática | Identifica a arquitetura do Office |
CVE-2026-21509.ps1=== Gerenciamento de Kill-Bit para CVE-2026-21509 Office ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Nome: CVE-2026-21509.ps1
====================================================="
1. Verificar Status do Kill-Bit [Recomendado primeiro]
2. Aplicar Proteção Kill-Bit [Se ausente]
3. Testar com Arquivo COM Fictício [Verificar proteção]
4. Remover Kill-Bit (Restaurar) [Após o patch oficial]
5. Verificar Atualizações KB [Status do patch]
0. Sair
# 1. Verificar status
Opção 1 → "Kill-Bit AUSENTE" = Vulnerável!
# 2. Aplicar proteção
Opção 2 → "PROTEGIDO! 2 entradas de registro corrigidas"
# 3. Verificar com teste
Opção 3 → Cria RTF de teste → Abrir no Word
✓ Kill-Bit funciona = "O objeto não pode ser ativado"
✗ Vulnerável = O objeto carrega
| Status do Kill-Bit | Comportamento no Word | Proteção |
|---|---|---|
| Ativo | "Não é possível ativar o objeto" / Área em branco | ✅ SEGURO |
| Inativo | O objeto COM carrega / possível RCE | ⚠️ RISCO |
| KB | Versão do Office | Lançamento |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26 de jan. de 2026 |
| KB5002695 | LTSC 2021/2024, M365 | 26 de jan. de 2026 |
Opção 5 mostra o status de instalação via Get-HotFix.
Office 64 bits:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
Office 32 bits:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| Problema | Solução |
|---|---|
| "Acesso negado" | Execute como Administrador |
| "Office não encontrado" | É necessário Office 2016+ instalado |
| Arquivo de teste "seguro" mas KB ausente | O Kill-Bit funciona; instale o KB mesmo assim |
%TEMP%Licença MIT - Gratuito para uso pessoal/comercial.
Não é software oficial da Microsoft. Use por sua conta e risco. Testado no Windows 10/11 com Office 2016-2024.
⭐ Dê uma estrela no GitHub se for útil!
🐛 Problemas? Abra uma issue
Referências:
CISA KEV | MSRC | BornCity Blog
| Objetos COM legítimos quebrados | Temporário - remova após a instalação do KB |