
状态: 已被积极利用 → 紧急补丁已发布 严重性: 🔴 高 风险类型: 安全功能绕过
CVE-2026-21509 是 Microsoft Office 中的一个严重漏洞,攻击者可以通过诱骗 Office 信任恶意文件来绕过内置安全防护。
一旦打开,这些文件可以:
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-21509 |
| 类别 | 安全功能绕过 |
| 利用情况 | 已在野外确认 |
| 用户交互 | 必需(必须打开文件) |
| 预览窗格 | ❌ 不受影响 |
攻击者通过钓鱼或社会工程学发送恶意 Word 或 Excel 文档。 当用户打开文件时,Office 的信任机制被绕过——从而更容易运行有害内容。
安装:pip install python-docx olefile
运行:python3 CVE-2026-21509.py --output test.docx --clsid YOUR_CLSID
测试:在存在漏洞的 Office 虚拟机(未打补丁)中打开 test.docx。使用 ProcMon 监控;如果绕过成功,OLE 将加载且不会出现阻止提示。
增强:
oletools(pip install oletools):使用 rtfobj 制作 RTF OLE,或使用 olevba 添加 VBA 自动运行。如果 CVE-2026-21509 的 Python PoC 成功运行(在安装了所需库的系统上),以下是您将逐步看到的确切情况:
python3 CVE-2026-21509.py --output test.docx --clsid EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B
预期成功输出:
OLE binary saved as embedded_ole.bin (embed manually in DOCX if needed via tools like oletools)
Generated malicious DOCX: test.docx
Open in vulnerable Office (pre-patch) to test bypass. Use isolated VM!
ImportError、OSError 或 XML 问题)。test.docx(恶意文档)和 embedded_ole.bin(供参考的 OLE 流)。如果失败(例如,缺少 python-docx 或 olefile):
ModuleNotFoundError: No module named 'docx'
修复:pip install python-docx olefile
在存在漏洞的 Office 上(2026 年 1 月 26 日补丁之前,例如未打补丁的 Office 2016/2019):
HKCR\CLSID\{EAB22AC3-...} 下)且无阻止事件。在已打补丁的 Office 上(或已应用注册表 kill bit):
专业提示:
oletools 检查 DOCX(olevba test.docx 或 rtfobj)并添加真实的恶意 OLE 数据。OleViewDotNet.exe(免费工具)中替换为已知的不安全 CLSID。如果受影响,请立即修补 Office!如果您运行后得到特定输出/错误,请将其粘贴到这里进行调试。😈
此信息仅供意识和防御性安全目的使用。对误用或不准确之处不承担任何责任。
| 步骤 | 您看到的内容(成功) | 含义 |
|---|
| 脚本运行 | “Generated malicious DOCX: test.docx” | 文件创建成功 |
| OLE 二进制文件已保存 | 出现“embedded_ole.bin”文件 | OLE 流已准备好嵌入 |
| 在存在漏洞的 Office 中打开 | 无阻止/提示;OLE 加载或显示图标 | 绕过成功(安全决策被跳过) |
| 在已打补丁的 Office 中打开 | 警告/阻止消息或灰色占位符 | 补丁/注册表修复有效 |