Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-21509-office_security_bypass_reproduction — Воспроизведение CVE: cve-2026-21509-office_security_bypass_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

Воспроизведение CVE: cve-2026-21509-office_security_bypass_reproduction

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21509 — обход функции безопасности Microsoft Office

  • CVE-2026-21509 — уязвимость обхода функции безопасности Microsoft Office
  • CVSS 7.8, активно эксплуатируется APT28 (российскими хакерами) против Украины
  • Опора на недоверенные входные данные при принятии решений безопасности (CWE-807) — «обход kill bit»
  • Позволяет обойти Защищённый просмотр и смягчающие меры OLE с помощью вредоносных документов
  • Затрагивает Office 2016, 2019, 2021, 2024, Microsoft 365 Apps
  • Экстренный внеочередной патч выпущен в январе 2026 года

Обзор

CVE-2026-21509 — это уязвимость обхода функции безопасности в Microsoft Office, которая позволяет злоумышленнику обойти Защищённый просмотр и смягчающие меры OLE (Object Linking and Embedding — связывание и внедрение объектов). Дефект связан с тем, как Office проверяет kill bit — механизм реестра, предназначенный для блокировки опасных CLSID. Предоставляя специально созданный объект OLE с изменённым CLSID или манипулируя контекстом активации, злоумышленник может обмануть Office, заставив его доверять внедрённому элементу управления, который должен был быть заблокирован.


Технические детали

Корневая причина: CWE-807 — опора на недоверенные входные данные при принятии решения безопасности. Проверка kill bit для объектов COM/OLE использует данные, на которые злоумышленник может повлиять через переопределения на уровне документа. В частности, реализация IDataObject или IOleObject в определённых документах Office может перенаправить поиск kill bit на управляемый злоумышленником путь в реестре или предоставить GUID, который полностью обходит список блокировки.

Вектор атаки:

  1. Созданный RTF- или DOCX-файл внедряет вредоносный объект OLE (например, COM-элемент управления для запуска shell).
  2. При открытии Office запрашивает kill bit в реестре перед активацией объекта OLE.
  3. Документ предоставляет поддельный CLSID или подменяет запрос через запись OLE verb/datapath, указывающую на нестандартное расположение в реестре.
  4. Kill bit не найден по ожидаемому пути, поэтому Office запускает элемент управления без ограничений.
  5. Элемент управления выполняет код, предоставленный злоумышленником (например, MSHTA, PowerShell или скриптовый движок).

Затронутые версии

ПродуктВерсия / сборка
Office 2016Все версии до KB5002711
Office 2019Все версии до KB5002712
Office 2021Все версии до KB5002713
Office 2024Все версии до KB5002714
Microsoft 365 AppsСборка до 2501 (январь 2026 г.)

Шаги воспроизведения

  1. Установите затронутую версию Microsoft Office (см. таблицу выше) в тестовой среде Windows 10/11 x64.
  2. Создайте вредоносный документ с помощью предоставленного exploit.py:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. Откройте созданный файл в Office. Защищённый просмотр должен быть обойдён, и полезная нагрузка будет выполнена.
  4. После установки обновления тот же файл должен быть заблокирован — что подтверждает исправление.

Proof of Concept

Скрипт exploit.py в этом репозитории создаёт специально сформированный RTF/DOC-файл, который:

  • Внедряет объект OLE, чей CLSID установлен в {0002DF01-0000-0000-C000-000000000046} (DHTML Edit Control — часто используемый в атаках элемент управления).
  • Манипулирует группами \objdata и \object в RTF, чтобы обойти поиск kill bit при активации.
  • При необходимости включает скриптовую полезную нагрузку (PowerShell или MSHTA), которая выполняется при активации.

⚠ ПРЕДУПРЕЖДЕНИЕ: Этот PoC предоставлен исключительно для авторизованного тестирования безопасности. Не разворачивайте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.


Меры по смягчению

  • Установите внеочередное обновление за январь 2026 года — это единственное полное исправление.
  • Просмотрите и примените расширенный список kill bit, предоставленный в KB5002711.
  • Включите правила сокращения поверхности атаки (ASR) для создания дочерних процессов Office.
  • Рассмотрите возможность использования Microsoft Defender for Office 365 для блокировки известных эксплойт-документов.
  • Ограничьте активацию объектов OLE с помощью групповой политики: `Computer Configuration > Administrative Templates > Microsoft Office

    Security Settings > Disable OLE Activation`.


Ссылки

  • CVE-2026-21509 — MITRE
  • CWE-807: Опора на недоверенные входные данные
  • Microsoft Security Response Center — внеочередной выпуск за январь 2026 года
  • APT28 / Fancy Bear — обзор активности
Скачать инструмент