
PowerShell-скрипт для проверки, применения и тестирования защиты Kill-Bit для уязвимости нулевого дня CVE-2026-21509 в Microsoft Office, затрагивающей Office 2016/2019/LTSC.
PowerShell-скрипт для проверки, применения и тестирования защиты Kill-Bit от CVE-2026-21509 — критической уязвимости нулевого дня в Microsoft Office, затрагивающей Office 2016/2019/LTSC.
Критическая RCE-уязвимость в обработке OLE/COM в Microsoft Office (CVSS 9.8). Активно эксплуатируется APT28 (Fancy Bear) через вредоносные RTF/DOC-файлы, нацеленные на COM-объект Shell.Explorer {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
Затронуты: Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (до патчей от 26 января 2026 года)
| Функция | Описание |
|---|---|
| Проверка Kill-Bit | Определяет, активна ли защита в реестре |
| Автопатч | Устанавливает Kill-Bit для 32/64-битного Office |
| Тестовый файл | Создаёт RTF-заглушку для проверки блокировки COM-объекта через Kill-Bit |
| Проверка KB | Выводит список патчей KB5002694/KB5002695 |
| Восстановление | Удаляет Kill-Bit (после официального патча) |
| Автоопределение | Определяет архитектуру Office |
CVE-2026-21509.ps1=== CVE-2026-21509 Office Kill-Bit Management ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
Имя: CVE-2026-21509.ps1
====================================================="
1. Проверить статус Kill-Bit [Рекомендуется сначала]
2. Применить защиту Kill-Bit [Если отсутствует]
3. Тест с COM-файлом-заглушкой [Проверка защиты]
4. Удалить Kill-Bit (Восстановление) [После официального патча]
5. Проверить обновления KB [Статус патчей]
0. Выход
# 1. Проверка статуса
Вариант 1 → «Kill-Bit ОТСУТСТВУЕТ» = Уязвимо!
# 2. Применение защиты
Вариант 2 → «ЗАЩИЩЕНО! 2 записи реестра пропатчены»
# 3. Проверка тестом
Вариант 3 → Создаёт тестовый RTF → Открыть в Word
✓ Kill-Bit работает = «Объект не может быть активирован»
✗ Уязвимо = Объект загружается
| Статус Kill-Bit | Поведение Word | Защита |
|---|---|---|
| Активен | «Не удаётся активировать объект» / Пустая область | ✅ БЕЗОПАСНО |
| Неактивен | COM-объект загружается / возможна RCE | ⚠️ РИСК |
| KB | Версия Office | Релиз |
|---|---|---|
| KB5002694 | Office 2016/2019 | 26 января 2026 |
| KB5002695 | LTSC 2021/2024, M365 | 26 января 2026 |
Вариант 5 показывает статус установки через Get-HotFix.
64-битный Office:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
32-битный Office:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| Проблема | Решение |
|---|---|
| «Отказано в доступе» | Запустите от имени администратора |
| «Office не найден» | Требуется установленный Office 2016+ |
| Тестовый файл «безопасен», но KB отсутствует | Kill-Bit работает, всё равно установите KB |
%TEMP%Лицензия MIT — бесплатно для личного и коммерческого использования.
Не является официальным программным обеспечением Microsoft. Используйте на свой страх и риск. Протестировано на Windows 10/11 с Office 2016-2024.
⭐ Поставьте звезду на GitHub, если помогло!
🐛 Проблемы? Откройте issue
Ссылки:
CISA KEV | MSRC | BornCity Blog
| Легитимные COM-объекты сломаны | Временно — удалите после установки KB |