Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21509-PoC — Образовательный PoC, генерирующий безвредный DOCX с фиктивными OLE-артефактами для проверки видимости EDR/AV, правил ASR и анализа в песочнице для CVE-2026-21509. Только для изолированных лабораторий. | Kitploit
Инструменты/GitHubGitHub/gavz/cve-2026-21509-poc
Оборонительные ИнструментыАнализ уязвимостейАнализ вредоносных программОбучение и ОбразованиеЛаборатории и Практика
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

Образовательный PoC, генерирующий безвредный DOCX с фиктивными OLE-артефактами для проверки видимости EDR/AV, правил ASR и анализа в песочнице для CVE-2026-21509. Только для изолированных лабораторий.

Репозиторий
20117 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21509 — Образовательный фиктивный PoC для проверки видимости Defender

⚠️ Этот репозиторий предоставляет безвредный, неэксплуатируемый Proof of Concept.
Его цель — поддержка защитных исследований, тестирования видимости EDR/AV и обучения.
Он не эксплуатирует CVE‑2026‑21509 и содержит только фиктивные OLE-артефакты.


📝 Обзор

Этот репозиторий содержит образовательный PoC, имитирующий структурные маркеры, связанные с CVE‑2026‑21509, уязвимостью обхода функций безопасности Microsoft Office.
PoC генерирует безвредный DOCX-файл, содержащий фиктивные встроенные OLE-компоненты для наблюдения за телеметрией, анализа в песочнице, проверки правил EDR и обучения SOC.

Ничего в этом репозитории не является вредоносным.
Никакого выполнения кода, никакой эксплойт-цепочки, никаких вредоносных объектов.


📌 О CVE‑2026‑21509

CVE‑2026‑21509 — это обход функций безопасности в Microsoft Office, вызванный доверием к недоверенным входным данным при принятии решения о безопасности, что позволяет неавторизованному злоумышленнику обойти OLE-защиту локально после того, как пользователь откроет специально созданный документ. 1

Уязвимость:

  • Позволяет обойти OLE-смягчающие меры в Microsoft Office и Microsoft 365 Apps. 2
  • Требует взаимодействия с пользователем (жертва должна открыть файл). 2
  • Панель предварительного просмотра не является вектором атаки. 2
  • Имеет оценку CVSS v3.1 7.8 (высокая). 1
  • Включена в каталог CISA Known Exploited Vulnerabilities (KEV). 1

Затронутые семейства продуктов

Согласно Microsoft и многочисленным рекомендациям, затронуты следующие продукты:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps для предприятий 2

🎯 Назначение этого PoC

Этот проект существует только для того, чтобы:

  • Помочь синим командам понять структуры файлов Office, связанные с OLE.
  • Предоставить безопасный образец для тестирования:
    • обнаружений EDR
    • правил ASR (Attack Surface Reduction)
    • поведения MOTW/Protected View
    • рабочих процессов анализа в песочнице
  • Обучить аналитиков SOC охоте на угрозы на основе документов.

Повторюсь:

❗ Этот PoC НЕ эксплуатирует CVE‑2026‑21509.
Он лишь имитирует безвредные структурные паттерны для обучения и тестирования обнаружений.


🔍 Проверка DOCX с помощью 7‑Zip

Вы можете проанализировать сгенерированный файл с помощью 7‑Zip:

  1. Щёлкните правой кнопкой мыши по файлу → Открыть архив (7‑Zip)
  2. Изучите внутреннюю ZIP-структуру:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/ (фиктивный oleObjectX.bin)
  3. Извлеките для автономного анализа, разработки сигнатур и т. д.

Это помогает защитникам понять связи между объектами внутри документов Office без риска.


🧪 Контрольный список для синих команд / EDR

При открытии фиктивного DOCX в изолированной среде обратите внимание на:

  • Поведение Office при чтении OLE-связей
  • Обращение к реестру, связанное с проверками политик COM/OLE
  • Срабатывание правил ASR
  • Телеметрию EDR для:
    • разбора OLE-объектов
    • оценки политик доверия Office
    • переходов Protected View
    • любых неожиданных загрузок модулей

Обратитесь к паттернам поведения OLE/COM, описанным в рекомендациях Microsoft и анализе CVE‑2026‑21509. 3


🔧 Смягчение последствий (реальный контекст уязвимости)

Microsoft выпустила:

  • Внеплановые исправления для нескольких версий Office. 2
  • Защиту на стороне сервиса для Office 2021+ (требуется перезагрузка). 2
  • Временное смягчение на основе COM kill-bit через реестр для Office 2016/2019 до выпуска исправлений. 2

CISA требует, чтобы организации применили меры смягчения до крайнего срока, указанного в каталоге KEV. 1


⚖️ Правовое и этическое уведомление

  • Используйте только в изолированных лабораторных средах.
  • Не отправляйте файл на рабочие почтовые ящики или конечные точки.
  • Сопровождающие не несут ответственности за неправомерное использование.
  • Этот PoC не содержит вредоносных нагрузок, эксплойт-цепочек или вредоносной логики.

📚 Ссылки

  • Запись NVD CVE‑2026‑21509 1
  • Анализ внепланового исправления BleepingComputer 2
  • Глубокий анализ обхода OLE от TechRepublic 3
  • Обзор эксплуатации от SecurityWeek 4

📄 Лицензия

Этот проект предоставляется строго для исследовательских и образовательных целей.

Скачать инструмент