CVE-2026-21509 — 用于防御可见性的教育性虚拟 PoC
⚠️ 本仓库提供的是一个无害、非利用性质的 Proof of Concept。
其目的是支持防御性研究、EDR/AV 可见性测试以及培训。
它不利用 CVE‑2026‑21509,仅包含虚拟 OLE 工件。
📝 概述
本仓库包含一个教育性 PoC,用于模拟与 CVE‑2026‑21509(一个 Microsoft Office 安全功能绕过漏洞)相关的结构标记。
该 PoC 生成一个无害的 DOCX 文件,其中包含虚拟的嵌入式 OLE 组件,用于遥测观察、沙箱分析、EDR 规则验证以及 SOC 培训。
本仓库中的任何内容均无恶意。
无代码执行、无利用链、无有害对象。
📌 关于 CVE‑2026‑21509
CVE‑2026‑21509 是 Microsoft Office 中的一个安全功能绕过漏洞,由安全决策中依赖不受信任的输入所致,允许未授权攻击者在用户打开特制文档后在本地绕过 OLE 保护。1
该漏洞:
- 允许绕过 Microsoft Office 和 Microsoft 365 Apps 中的 OLE 缓解措施。2
- 需要用户交互(受害者必须打开文件)。2
- 预览窗格不是攻击向量。 2
- CVSS v3.1 评分为 7.8(高危)。1
- 已列入 CISA 已知被利用漏洞(KEV) 目录。1
受影响的产品系列
根据 Microsoft 及多个安全公告,以下产品受到影响:
- Office 2016
- Office 2019
- Office LTSC 2021
- Office LTSC 2024
- 企业版 Microsoft 365 Apps 2
🎯 本 PoC 的目的
本项目仅用于:
- 帮助蓝队理解与 OLE 相关的 Office 文件结构。
- 提供一个安全样本,用于测试:
- EDR 检测
- ASR(攻击面减少)规则
- MOTW/受保护视图行为
- 沙箱分析工作流
- 培训 SOC 分析师进行基于文档的威胁狩猎。
再次强调:
❗ 本 PoC 不利用 CVE‑2026‑21509。
它仅模拟无害的结构模式,用于学习和检测测试。
🔍 使用 7‑Zip 检查 DOCX
您可以使用 7‑Zip 分析生成的文件:
- 右键单击文件 → 打开压缩包(7‑Zip)
- 检查内部 ZIP 结构:
word/document.xml
word/_rels/document.xml.rels
word/embeddings/(虚拟 oleObjectX.bin)
- 提取文件用于离线分析、签名开发等。
这有助于防御者无风险地理解 Office 文档内部的对象关系。
🧪 蓝队 / EDR 检查清单
在隔离环境中打开虚拟 DOCX 时,请关注:
- Office 在读取 OLE 关系时的行为
- 与 COM/OLE 策略检查相关的注册表访问
- ASR 规则触发
- 以下方面的 EDR 遥测:
- OLE 对象解析
- Office 信任策略评估
- 受保护视图转换
- 任何意外的模块加载
参考 Microsoft 安全公告及 CVE‑2026‑21509 分析中解释的 OLE/COM 行为模式。3
🔧 缓解措施(真实漏洞背景)
Microsoft 已发布:
- 针对多个 Office 版本的带外补丁。2
- 针对 Office 2021+ 的服务端保护(需要重启)。2
- 针对 Office 2016/2019 的临时基于注册表的 COM kill-bit 缓解措施,直至补丁推出。2
CISA 要求各组织在 KEV 目录中列出的截止日期前应用缓解措施。1
⚖️ 法律与道德声明
- 仅在隔离的实验室环境中使用。
- 请勿将文件发送至生产邮箱或终端。
- 维护者不对滥用行为负责。
- 本 PoC 不包含任何恶意载荷、利用链或有害逻辑。
📚 参考资料
- NVD CVE‑2026‑21509 条目 1
- BleepingComputer 带外补丁分析 2
- TechRepublic OLE 绕过深度解析 3
- SecurityWeek 利用情况概述 4
📄 许可证
本项目严格用于研究和教育目的。