Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-21509-PoC — 教育性 PoC,生成包含虚拟 OLE 工件的无害 DOCX,用于测试 EDR/AV 可见性、ASR 规则以及针对 CVE-2026-21509 的沙箱分析。仅限隔离实验室使用。 | Kitploit
工具/GitHubGitHub/gavz/cve-2026-21509-poc
防御工具漏洞分析恶意软件分析学习与教育实验室与实践
GitHubgavz/cve-2026-21509-poc

CVE-2026-21509-PoC

教育性 PoC,生成包含虚拟 OLE 工件的无害 DOCX,用于测试 EDR/AV 可见性、ASR 规则以及针对 CVE-2026-21509 的沙箱分析。仅限隔离实验室使用。

查看仓库
201157个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-21509 — 用于防御可见性的教育性虚拟 PoC

⚠️ 本仓库提供的是一个无害、非利用性质的 Proof of Concept。
其目的是支持防御性研究、EDR/AV 可见性测试以及培训。
它不利用 CVE‑2026‑21509,仅包含虚拟 OLE 工件。


📝 概述

本仓库包含一个教育性 PoC,用于模拟与 CVE‑2026‑21509(一个 Microsoft Office 安全功能绕过漏洞)相关的结构标记。
该 PoC 生成一个无害的 DOCX 文件,其中包含虚拟的嵌入式 OLE 组件,用于遥测观察、沙箱分析、EDR 规则验证以及 SOC 培训。

本仓库中的任何内容均无恶意。
无代码执行、无利用链、无有害对象。


📌 关于 CVE‑2026‑21509

CVE‑2026‑21509 是 Microsoft Office 中的一个安全功能绕过漏洞,由安全决策中依赖不受信任的输入所致,允许未授权攻击者在用户打开特制文档后在本地绕过 OLE 保护。1

该漏洞:

  • 允许绕过 Microsoft Office 和 Microsoft 365 Apps 中的 OLE 缓解措施。2
  • 需要用户交互(受害者必须打开文件)。2
  • 预览窗格不是攻击向量。 2
  • CVSS v3.1 评分为 7.8(高危)。1
  • 已列入 CISA 已知被利用漏洞(KEV) 目录。1

受影响的产品系列

根据 Microsoft 及多个安全公告,以下产品受到影响:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • 企业版 Microsoft 365 Apps 2

🎯 本 PoC 的目的

本项目仅用于:

  • 帮助蓝队理解与 OLE 相关的 Office 文件结构。
  • 提供一个安全样本,用于测试:
    • EDR 检测
    • ASR(攻击面减少)规则
    • MOTW/受保护视图行为
    • 沙箱分析工作流
  • 培训 SOC 分析师进行基于文档的威胁狩猎。

再次强调:

❗ 本 PoC 不利用 CVE‑2026‑21509。
它仅模拟无害的结构模式,用于学习和检测测试。


🔍 使用 7‑Zip 检查 DOCX

您可以使用 7‑Zip 分析生成的文件:

  1. 右键单击文件 → 打开压缩包(7‑Zip)
  2. 检查内部 ZIP 结构:
    • word/document.xml
    • word/_rels/document.xml.rels
    • word/embeddings/(虚拟 oleObjectX.bin)
  3. 提取文件用于离线分析、签名开发等。

这有助于防御者无风险地理解 Office 文档内部的对象关系。


🧪 蓝队 / EDR 检查清单

在隔离环境中打开虚拟 DOCX 时,请关注:

  • Office 在读取 OLE 关系时的行为
  • 与 COM/OLE 策略检查相关的注册表访问
  • ASR 规则触发
  • 以下方面的 EDR 遥测:
    • OLE 对象解析
    • Office 信任策略评估
    • 受保护视图转换
    • 任何意外的模块加载

参考 Microsoft 安全公告及 CVE‑2026‑21509 分析中解释的 OLE/COM 行为模式。3


🔧 缓解措施(真实漏洞背景)

Microsoft 已发布:

  • 针对多个 Office 版本的带外补丁。2
  • 针对 Office 2021+ 的服务端保护(需要重启)。2
  • 针对 Office 2016/2019 的临时基于注册表的 COM kill-bit 缓解措施,直至补丁推出。2

CISA 要求各组织在 KEV 目录中列出的截止日期前应用缓解措施。1


⚖️ 法律与道德声明

  • 仅在隔离的实验室环境中使用。
  • 请勿将文件发送至生产邮箱或终端。
  • 维护者不对滥用行为负责。
  • 本 PoC 不包含任何恶意载荷、利用链或有害逻辑。

📚 参考资料

  • NVD CVE‑2026‑21509 条目 1
  • BleepingComputer 带外补丁分析 2
  • TechRepublic OLE 绕过深度解析 3
  • SecurityWeek 利用情况概述 4

📄 许可证

本项目严格用于研究和教育目的。

下载工具