Воспроизведение CVE: cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 — это уязвимость обхода функции безопасности в Microsoft Office, которая позволяет злоумышленнику обойти Защищённый просмотр и смягчающие меры OLE (Object Linking and Embedding — связывание и внедрение объектов). Дефект связан с тем, как Office проверяет kill bit — механизм реестра, предназначенный для блокировки опасных CLSID. Предоставляя специально созданный объект OLE с изменённым CLSID или манипулируя контекстом активации, злоумышленник может обмануть Office, заставив его доверять внедрённому элементу управления, который должен был быть заблокирован.
Корневая причина: CWE-807 — опора на недоверенные входные данные при принятии решения безопасности. Проверка kill bit для объектов COM/OLE использует данные, на которые злоумышленник может повлиять через переопределения на уровне документа. В частности, реализация IDataObject или IOleObject в определённых документах Office может перенаправить поиск kill bit на управляемый злоумышленником путь в реестре или предоставить GUID, который полностью обходит список блокировки.
Вектор атаки:
| Продукт | Версия / сборка |
|---|---|
| Office 2016 | Все версии до KB5002711 |
| Office 2019 | Все версии до KB5002712 |
| Office 2021 | Все версии до KB5002713 |
| Office 2024 | Все версии до KB5002714 |
| Microsoft 365 Apps | Сборка до 2501 (январь 2026 г.) |
exploit.py:
python exploit.py --output malicious.doc --payload "calc.exe"
Скрипт exploit.py в этом репозитории создаёт специально сформированный RTF/DOC-файл, который:
{0002DF01-0000-0000-C000-000000000046} (DHTML Edit Control — часто используемый в атаках элемент управления).\objdata и \object в RTF, чтобы обойти поиск kill bit
при активации.⚠ ПРЕДУПРЕЖДЕНИЕ: Этот PoC предоставлен исключительно для авторизованного тестирования безопасности. Не разворачивайте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Security Settings > Disable OLE Activation`.