Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21509-handler — PowerShell-скрипт для проверки, применения и тестирования защиты Kill-Bit для уязвимости нулевого дня CVE-2026-21509 в Microsoft Office, затрагивающей Office 2016/2019/LTSC. | Kitploit
Инструменты/GitHubGitHub/suuhm/cve-2026-21509-handler
Оборонительные ИнструментыАнализ уязвимостейАудит конфигурацииРеагирование на Инциденты
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell-скрипт для проверки, применения и тестирования защиты Kill-Bit для уязвимости нулевого дня CVE-2026-21509 в Microsoft Office, затрагивающей Office 2016/2019/LTSC.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
815 месяцев назадЕщё не проверено
Поделиться

CVE-2026-21509 Office Kill-Bit Manager

PowerShell-скрипт для проверки, применения и тестирования защиты Kill-Bit от CVE-2026-21509 — критической уязвимости нулевого дня в Microsoft Office, затрагивающей Office 2016/2019/LTSC.

Что такое CVE-2026-21509?

Критическая RCE-уязвимость в обработке OLE/COM в Microsoft Office (CVSS 9.8). Активно эксплуатируется APT28 (Fancy Bear) через вредоносные RTF/DOC-файлы, нацеленные на COM-объект Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.

Затронуты: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (до патчей от 26 января 2026 года)

Возможности

ФункцияОписание
Проверка Kill-BitОпределяет, активна ли защита в реестре
АвтопатчУстанавливает Kill-Bit для 32/64-битного Office
Тестовый файлСоздаёт RTF-заглушку для проверки блокировки COM-объекта через Kill-Bit
Проверка KBВыводит список патчей KB5002694/KB5002695
ВосстановлениеУдаляет Kill-Bit (после официального патча)
АвтоопределениеОпределяет архитектуру Office

Предварительные требования

  • Windows 10/11 с Office 2016+
  • PowerShell 5.1+ (встроенный)
  • Права администратора (требуются для реестра)

Установка

  1. Скачайте CVE-2026-21509.ps1
  2. Правый клик → «Выполнить с помощью PowerShell» (от имени администратора)
  3. Меню-ориентированный — параметры не требуются

Использование

root@kitploit:~
=== CVE-2026-21509 Office Kill-Bit Management ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  Имя: CVE-2026-21509.ps1
  ====================================================="

1. Проверить статус Kill-Bit        [Рекомендуется сначала]
2. Применить защиту Kill-Bit        [Если отсутствует]
3. Тест с COM-файлом-заглушкой      [Проверка защиты]
4. Удалить Kill-Bit (Восстановление) [После официального патча]
5. Проверить обновления KB          [Статус патчей]
0. Выход

Быстрый старт

root@kitploit:~
# 1. Проверка статуса
Вариант 1 → «Kill-Bit ОТСУТСТВУЕТ» = Уязвимо!

# 2. Применение защиты  
Вариант 2 → «ЗАЩИЩЕНО! 2 записи реестра пропатчены»

# 3. Проверка тестом
Вариант 3 → Создаёт тестовый RTF → Открыть в Word
✓ Kill-Bit работает = «Объект не может быть активирован»
✗ Уязвимо = Объект загружается

Результаты тестового файла

Статус Kill-BitПоведение WordЗащита
Активен«Не удаётся активировать объект» / Пустая область✅ БЕЗОПАСНО
НеактивенCOM-объект загружается / возможна RCE⚠️ РИСК

Патчи KB

KBВерсия OfficeРелиз
KB5002694Office 2016/201926 января 2026
KB5002695LTSC 2021/2024, M36526 января 2026

Вариант 5 показывает статус установки через Get-HotFix.

Расположение в реестре

64-битный Office:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

32-битный Office:

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

Устранение неполадок

ПроблемаРешение
«Отказано в доступе»Запустите от имени администратора
«Office не найден»Требуется установленный Office 2016+
Тестовый файл «безопасен», но KB отсутствуетKill-Bit работает, всё равно установите KB

Примечания по безопасности

  • Kill-Bit блокирует ТОЛЬКО этот CLSID — другие функции Office не затрагиваются
  • Официальные патчи автоматически устанавливают/удаляют Kill-Bit
  • Тестовый файл БЕЗОПАСЕН — не содержит исполняемого кода, только ссылку на CLSID
  • Фишинг по-прежнему опасен — держите Protected View включённым

После установки патча

  1. ✅ Установите KB5002694/95 через Windows Update / Каталог обновлений
  2. ✅ Вариант 4 → Удалить Kill-Bit (необязательно, патч справится сам)
  3. ✅ Удалите тестовый файл из %TEMP%

Лицензия

Лицензия MIT — бесплатно для личного и коммерческого использования.

Отказ от ответственности

Не является официальным программным обеспечением Microsoft. Используйте на свой страх и риск. Протестировано на Windows 10/11 с Office 2016-2024.


⭐ Поставьте звезду на GitHub, если помогло!
🐛 Проблемы? Откройте issue

Ссылки:
CISA KEV | MSRC | BornCity Blog

Скачать инструмент
Легитимные COM-объекты сломаныВременно — удалите после установки KB