Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/decalage2/detect_cve-2026-21509
漏洞分析取证分析恶意软件分析
GitHubdecalage2/detect_cve-2026-21509

detect_CVE-2026-21509

用于检测 MS Office 中 CVE-2026-21509 漏洞潜在利用的 YARA 规则和 Python 脚本

查看仓库
3177个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-21509 漏洞在 MS Office 中的检测规则

本仓库包含一个 YARA 规则,用于检测可能利用 CVE-2026-21509 漏洞的 RTF 文档, 以及一个 Python 脚本,用于检查 MS Office 文件是否包含与该漏洞相关的 Shell.Explorer.1 OLE 对象。

更多技术细节请参阅 https://decalage.info/CVE-2026-21509/ 。

针对 RTF 文件的 YARA 规则

该规则匹配包含 Shell.Explorer.1 OLE 对象的 RTF 文档,这些对象被用于 利用 CVE-2026-21509 漏洞。它可以检测所有上传到 MalwareBazaar 的样本:https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/

合法文档没有充分理由嵌入此类 OLE 对象(该对象用于 将 Internet Explorer 引擎嵌入到其他应用程序中),因此误报应该非常少。

YARA 规则提供两个版本:

  • CVE-2026-21509_RTF.yar 允许在 CLSID 字符串的每个字符之间包含空白字符。 此版本速度较慢,但其行为与 MS Word 中的 RTF 解析器一致,后者允许此类空白字符。
  • CVE-2026-21509_RTF_nows.yar 不允许空白字符。此规则速度更快,但如果 在 CLSID 字符串中插入了空白字符或换行符,则可能会漏掉某些检测。

olecheck - 用于分析 MS Office 文件的 Python 脚本

根据微软公告 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 , CVE-2026-21509 漏洞与 CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B 相关, 该 CLSID 对应 "Shell.Explorer.1" COM 对象,可用于从任何应用程序打开旧版 Internet Explorer 引擎(又称 Trident/MSHTML)。

因此,要从 MS Office 文档中利用 CVE-2026-21509,攻击者可以使用 "Shell.Explorer.1" 类型的 OLE 对象,或者使用带有特殊 URL 的外部关系来 触发 Internet Explorer 引擎的使用,正如 CVE-2021-40444 中 使用 "mhtml:" URL 的情况一样。

该脚本仅尝试识别这两种情况。

下载工具