Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Ashwesker-CVE-2026-21509 — Доказательство концепции эксплуатации обхода функции безопасности Microsoft Office (CVE-2026-21509). Генерирует вредоносные DOCX-файлы со встроенными OLE-объектами для проверки средств безопасности и валидации исправлений. | Kitploit
Инструменты/GitHubGitHub/kimstars/ashwesker-cve-2026-21509
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингАнализ вредоносных программ
GitHubkimstars/ashwesker-cve-2026-21509

Ashwesker-CVE-2026-21509

Доказательство концепции эксплуатации обхода функции безопасности Microsoft Office (CVE-2026-21509). Генерирует вредоносные DOCX-файлы со встроенными OLE-объектами для проверки средств безопасности и валидации исправлений.

Репозиторий
111897 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2026-21509 — Microsoft Office Zero-Day

OFFICE

Статус: Активно эксплуатируется → Выпущен экстренный патч Серьёзность: 🔴 Высокая Тип риска: Обход функций безопасности


🔍 Что это?

CVE-2026-21509 — это серьёзная уязвимость в Microsoft Office, которая позволяет злоумышленникам обходить встроенные механизмы защиты, заставляя Office доверять вредоносным файлам.

После открытия такие файлы могут:

  • Обходить средства контроля безопасности
  • Загружать скрытое встроенное содержимое
  • Открывать путь для последующих атак, таких как установка вредоносного ПО

📌 Ключевые детали

ПолеЗначение
ID CVECVE-2026-21509
КатегорияОбход функций безопасности
ЭксплуатацияПодтверждена в реальных условиях
Взаимодействие с пользователемТребуется (необходимо открыть файл)
Панель предпросмотра❌ Не затронута

💻 Затронутые продукты

  • Microsoft Office 2016
  • Microsoft Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

⚠️ Как работают атаки

Злоумышленники отправляют вредоносные документы Word или Excel через фишинг или методы социальной инженерии. Когда пользователь открывает файл, механизмы доверия Office обходятся — что упрощает запуск вредоносного содержимого.


🛠️ Как использовать и тестировать

  1. Установка: pip install python-docx olefile

  2. Запуск: python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID

  3. Тестирование: Откройте test.docx в уязвимой виртуальной машине с Office (до установки патча). Отслеживайте с помощью ProcMon; если обход сработал, OLE загрузится без предупреждающего блока.

  4. Расширение:

    • Используйте oletools (pip install oletools): rtfobj для создания RTF OLE или olevba для добавления автозапуска VBA.
    • Замените CLSID на небезопасный COM (например, элементы управления MSCOMCTL.OCX) из OleViewDotNet.
    • Для полного обхода: встройте ActiveX с вредоносными свойствами (изучите эксплуатацию OLE, например CVE-2017-11882, для поиска шаблонов).
    • Примените kill bit в реестре (как указано в рекомендациях) → повторно протестируйте, чтобы подтвердить блокировку.

Если PoC на Python для CVE-2026-21509 сработает успешно (в системе с установленными необходимыми библиотеками), вот что именно вы увидите пошагово:

1. Запуск скрипта (вывод в терминале)

root@kitploit:~
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B

Ожидаемый успешный вывод:

root@kitploit:~
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
  • Ключевые признаки:
    • Отсутствие ошибок (например, ImportError, OSError или проблем с XML).
    • Создано два файла: test.docx (вредоносный документ) и embedded_ole.bin (поток OLE для справки).
    • Скрипт выполняется за секунды (быстрая генерация файла).

Если произошёл сбой (например, отсутствуют python-docx или olefile):

root@kitploit:~
ModuleNotFoundError: No module named 'docx'

Исправление: pip install python-docx olefile

2. Открытие сгенерированного DOCX в уязвимом Office

  • В уязвимом Office (до патча от 26 января 2026 г., например, Office 2016/2019 без обновлений):

    • Файл открывается нормально (без запроса защищённого просмотра, если обход сработал, или без предупреждения "Заблокировано" для OLE).
    • Встроенный объект OLE загружается незаметно или отображает заполнитель-иконку/содержимое.
    • Индикаторы успеха (через инструменты мониторинга):
      • ProcMon (Process Monitor): поиск чтений реестра, связанных с OLE (например, в HKCR\CLSID\{EAB22AC3-...}), без событий блокировки.
      • Отсутствие диалогового окна "Предупреждение системы безопасности" для элементов управления OLE.
      • Если полезная нагрузка расширена (например, с VBA или шелл-кодом в реальных исследованиях): возможное выполнение кода (например, запуск calc.exe, запись файла и т. д.).
    • Визуально: документ показывает ваш текст ("Test document...") + значок/рамку встроенного объекта (может отображаться как пустой или "Пакет").
  • В пропатченном Office (или с применённым kill bit в реестре):

    • Объект OLE блокируется: "Этот объект не может быть создан" или аналогичное предупреждение.
    • Документ открывается, но встроенное содержимое не загружается (серый блок или заполнитель ошибки).

Краткая сводная таблица

ШагЧто вы видите (успех)Что это означает
Запуск скрипта"Generated malicious DOCX: test.docx"Файл успешно создан
Сохранение OLE BinПоявляется файл "embedded_ole.bin"Поток OLE готов к встраиванию
Открытие в уязвимом OfficeНет блокировки/запроса; OLE загружается или отображается значокОбход сработал (решение о безопасности пропущено)
Открытие в пропатченном OfficeПредупреждение/сообщение о блокировке или серый заполнительПатч/исправление реестра эффективно

Полезные советы:

  • Тестируйте в снимке виртуальной машины Windows (временно отключите Defender для исследований).
  • Расширение: используйте oletools для проверки DOCX (olevba test.docx или rtfobj) и добавьте реальные вредоносные данные OLE.
  • Если OLE не загружается: возможно, CLSID недействителен — замените его на известный небезопасный из OleViewDotNet.exe (бесплатный инструмент).

Немедленно установите патч для Office, если вы затронуты! Если вы запустите его и получите конкретный вывод/ошибки, вставьте их сюда для отладки. 😈


🛠️ Исправление и смягчение последствий

✅ Статус патча

  • Microsoft выпустила экстренные внеплановые обновления в январе 2026 года.
  • Пользователям Microsoft 365 обычно достаточно просто перезапустить Office.
  • Пользователям Office 2016/2019 необходимо установить обновление вручную.

🔒 Временная защита (если патч не установлен)

  • Доступны средства смягчения на основе реестра для блокировки вредоносного поведения до установки патча.

⚠️ Отказ от ответственности:

Эта информация предоставлена исключительно в целях осведомлённости и защиты. Никакой ответственности за неправомерное использование или неточности не подразумевается.

Скачать инструмент