
Доказательство концепции эксплуатации обхода функции безопасности Microsoft Office (CVE-2026-21509). Генерирует вредоносные DOCX-файлы со встроенными OLE-объектами для проверки средств безопасности и валидации исправлений.

Статус: Активно эксплуатируется → Выпущен экстренный патч Серьёзность: 🔴 Высокая Тип риска: Обход функций безопасности
CVE-2026-21509 — это серьёзная уязвимость в Microsoft Office, которая позволяет злоумышленникам обходить встроенные механизмы защиты, заставляя Office доверять вредоносным файлам.
После открытия такие файлы могут:
| Поле | Значение |
|---|
| ID CVE | CVE-2026-21509 |
| Категория | Обход функций безопасности |
| Эксплуатация | Подтверждена в реальных условиях |
| Взаимодействие с пользователем | Требуется (необходимо открыть файл) |
| Панель предпросмотра | ❌ Не затронута |
Злоумышленники отправляют вредоносные документы Word или Excel через фишинг или методы социальной инженерии. Когда пользователь открывает файл, механизмы доверия Office обходятся — что упрощает запуск вредоносного содержимого.
Установка: pip install python-docx olefile
Запуск: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
Тестирование: Откройте test.docx в уязвимой виртуальной машине с Office (до установки патча). Отслеживайте с помощью ProcMon; если обход сработал, OLE загрузится без предупреждающего блока.
Расширение:
oletools (pip install oletools): rtfobj для создания RTF OLE или olevba для добавления автозапуска VBA.Если PoC на Python для CVE-2026-21509 сработает успешно (в системе с установленными необходимыми библиотеками), вот что именно вы увидите пошагово:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
Ожидаемый успешный вывод:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError, OSError или проблем с XML).test.docx (вредоносный документ) и embedded_ole.bin (поток OLE для справки).Если произошёл сбой (например, отсутствуют python-docx или olefile):
ModuleNotFoundError: No module named 'docx'
Исправление: pip install python-docx olefile
В уязвимом Office (до патча от 26 января 2026 г., например, Office 2016/2019 без обновлений):
HKCR\CLSID\{EAB22AC3-...}), без событий блокировки.В пропатченном Office (или с применённым kill bit в реестре):
| Шаг | Что вы видите (успех) | Что это означает |
|---|---|---|
| Запуск скрипта | "Generated malicious DOCX: test.docx" | Файл успешно создан |
| Сохранение OLE Bin | Появляется файл "embedded_ole.bin" | Поток OLE готов к встраиванию |
| Открытие в уязвимом Office | Нет блокировки/запроса; OLE загружается или отображается значок | Обход сработал (решение о безопасности пропущено) |
| Открытие в пропатченном Office | Предупреждение/сообщение о блокировке или серый заполнитель | Патч/исправление реестра эффективно |
Полезные советы:
oletools для проверки DOCX (olevba test.docx или rtfobj) и добавьте реальные вредоносные данные OLE.OleViewDotNet.exe (бесплатный инструмент).Немедленно установите патч для Office, если вы затронуты! Если вы запустите его и получите конкретный вывод/ошибки, вставьте их сюда для отладки. 😈
Эта информация предоставлена исключительно в целях осведомлённости и защиты. Никакой ответственности за неправомерное использование или неточности не подразумевается.