Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-21509-mitigation — PowerShell script that applies a temporary registry-based mitigation for CVE-2026-21509, a Microsoft Office security feature bypass, with backup and rollback support. | Kitploit
工具/GitHubGitHub/planetoid/cve-2026-21509-mitigation
Defensive ToolsVulnerability AnalysisConfiguration AuditingIncident Response
GitHubplanetoid/cve-2026-21509-mitigation

cve-2026-21509-mitigation

PowerShell script that applies a temporary registry-based mitigation for CVE-2026-21509, a Microsoft Office security feature bypass, with backup and rollback support.

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
6个月前尚未审核

CVE-2026-21509 緩解措施腳本

English version: README.md

概述

此腳本會套用以登錄檔為基礎的緩解措施,用於防護 CVE-2026-21509(Microsoft Office 安全功能略過漏洞),此漏洞已遭到主動攻擊利用。

CVE 編號: CVE-2026-21509
嚴重性: 重要
影響: 安全功能略過
受影響產品: Microsoft Office 2016 和 2019

漏洞詳細資訊

  • 攻擊媒介: 本機
  • 使用者互動: 必要
  • CVSS 評分: 7.8(基本分數)/ 7.2(暫時分數)
  • 利用狀態: 已在實際環境中遭到主動攻擊利用

重要注意事項

執行前請先前往: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 在 Security Updates 區塊檢查是否有適合版本 Office 的下載連結。

誰需要此腳本?

  • Office 2016 和 2019 使用者: 在安裝安全性更新之前需要此緩解措施
  • Office 2021 及更新版本: 已自動受到保護 - 無需採取任何動作

這是暫時性緩解措施

此登錄檔修改可提供即時保護,但無法取代官方安全性更新。您仍然必須儘快安裝安全性更新(KB5002713)。

包含的檔案

  1. CVE-2026-21509_Mitigation.ps1 - 套用登錄檔機碼的 PowerShell 腳本
  2. Apply_CVE-2026-21509_Mitigation.bat - 批次檔啟動器(較容易執行)
  3. README_zh-TW.md - 本檔案

使用方法

方法 1: 使用批次檔(建議)

  1. 在 Apply_CVE-2026-21509_Mitigation.bat 上按右鍵
  2. 選擇「以系統管理員身分執行」
  3. 詳細閱讀螢幕上顯示的資訊
  4. 當看到「是否要繼續執行緩解措施?(y/N)」時:
    • 輸入 y 或 Y 然後按 Enter 繼續執行
    • 輸入其他任何字元或直接按 Enter 則取消操作
  5. 如果選擇繼續,腳本會在您的桌面建立登錄檔備份
  6. 完成後重新啟動所有 Office 應用程式

方法 2: 直接使用 PowerShell

  1. 以系統管理員身分開啟 PowerShell
  2. 瀏覽到腳本目錄
  3. 執行: Set-ExecutionPolicy Bypass -Scope Process -Force
  4. 執行: .\CVE-2026-21509_Mitigation.ps1
  5. 依照提示確認是否執行
  6. 完成後重新啟動所有 Office 應用程式

腳本執行內容

The script shows status and warnings first, then asks for confirmation before changing the registry. Messages shown during execution are listed below (Chinese in parentheses):

Phase 1: Information and confirmation(第一階段:說明與確認)

  1. [Vulnerability Information] (漏洞資訊)

    • CVE ID: CVE-2026-21509(CVE 編號)
    • Severity: Important (CVSS 7.8)(嚴重性與 CVSS)
  2. [Checking Current Status...] (檢查目前狀態)

    • Global Status: This vulnerability is being actively exploited worldwide(全域狀態:已在實際環境中被利用)
    • Your Status: ...(您的狀態)
      • No Office 2016/2019 installation detected(未偵測到 Office 2016/2019)
      • PROTECTED - Mitigation already applied(已保護:緩解措施已套用)
      • VULNERABLE - Mitigation not yet applied(仍有風險:尚未套用緩解措施)
  3. Protected prompt (已保護時的提示,若適用)

    • Good news! Your system is already protected.(好消息,已受保護)
    • Do you want to re-apply the mitigation anyway? (y/N):(是否仍要重新套用?)
  4. No Office detected prompt (未偵測到 Office 時的提示,若適用)

Phase 2: Apply changes(第二階段:執行變更,僅在使用者確認後執行)

  1. [Step 1/4] Creating registry backup...(建立登錄檔備份)
  2. [Step 2/4] Detecting Office installation...(偵測 Office 安裝)
  3. [Step 3/4] Applying registry keys...(套用登錄檔機碼)
  4. [Step 4/4] Complete!(完成)

Result summary(完成結果)

  • [SUCCESS] Mitigation successfully applied!(成功套用緩解措施)
  • [Warning] No changes were applied(警告:未套用任何變更)

套用的登錄檔路徑

根據您的系統和 Office 組態,腳本會將變更套用至下列一或多個路徑:

  • 64 位元 MSI Office(或 32 位元 Windows 上的 32 位元):

    root@kitploit:~
    HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
    
  • 64 位元 Windows 上的 32 位元 MSI Office:

    root@kitploit:~
    HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
    
  • 64 位元隨選即用(或 32 位元 Windows 上的 32 位元):

    root@kitploit:~
    HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
    
  • 64 位元 Windows 上的 32 位元隨選即用:

    root@kitploit:~
    HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
    

執行腳本後

  1. 重新啟動所有 Office 應用程式(Word、Excel、PowerPoint 等)
  2. 安裝安全性更新:
    • KB 文章編號: 5002713
    • 從 Microsoft Update Catalog 下載
    • 或等待 Windows Update 自動傳送

驗證

若要驗證登錄檔機碼是否已套用:

  1. 按 Win + R,輸入 regedit,然後按 Enter
  2. 根據您的 Office 組態,瀏覽至上述其中一個路徑
  3. 驗證 CLSID 機碼存在且 Compatibility Flags = 0x00000400

復原指示

如果您需要移除緩解措施:

  1. 在桌面找到登錄檔備份檔案: 登錄檔備份_CVE-2026-21509_*.reg
  2. 按兩下該檔案以還原登錄檔
  3. 重新啟動 Office 應用程式

或者,手動刪除腳本建立的登錄檔機碼。

系統需求

  • Windows 作業系統
  • Microsoft Office 2016 或 2019(MSI 或隨選即用安裝)
  • 系統管理員權限
  • PowerShell 5.0 或更新版本

安全性更新資訊

Microsoft 官方安全性更新適用於:

  • Microsoft Office 2016(32 位元和 64 位元)
  • Microsoft Office 2019(32 位元和 64 位元)
  • Microsoft Office LTSC 2021(32 位元和 64 位元)
  • Microsoft Office LTSC 2024(32 位元和 64 位元)
  • Microsoft 365 Apps 企業版

更新組建編號:

  • Office 2016: 16.0.5539.1001
  • Office 2019: 16.0.10417.20095
  • Office 2021/2024/M365: 請查看 https://aka.ms/OfficeSecurityReleases

參考資料

  • Microsoft 安全性回應中心: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
  • KB 文章: https://support.microsoft.com/help/5002713
  • 安全性更新下載: https://www.microsoft.com/zh-tw/download/details.aspx?id=108535
  • 登錄檔備份指南: https://support.microsoft.com/zh-tw/help/322756

免責聲明

此腳本依「現況」提供,不提供任何形式的保證。請務必先在非正式環境中測試。登錄檔備份功能可協助確保您能夠在需要時復原。

程式碼產生說明: 本程式碼由 Claude AI 產生。

支援

如有關於此漏洞的問題或疑問,請聯絡 Microsoft 支援服務或參考 Microsoft 安全性回應中心的官方指引。

常見問題

Q: Office 2016 和 2019 的更新目前是否已經推出?

A: 是的。自 2026 年 1 月 26 日起,Microsoft Office 2016 和 2019 的安全性更新已經推出。執行 Microsoft Office 2016 和 2019 的客戶應確保已安裝更新,以防範此漏洞。

Q: 如何查看我安裝的版本?

A:

  1. 開啟任何 Office 應用程式(Word、Excel 等)
  2. 點選「檔案」>「帳戶」
  3. 在「關於」區段中查看版本資訊

Q: 我需要先套用登錄檔緩解措施嗎?

A:

  • Office 2016/2019: 是的,在安裝安全性更新之前,建議先套用此緩解措施
  • Office 2021 及更新版本: 不需要,已自動受到保護

Q: 套用緩解措施後是否仍需安裝更新?

A: 是的!此登錄檔緩解措施僅為暫時性保護。您必須安裝官方安全性更新以獲得完整保護。

Q: 這個漏洞是否已被公開披露?

A: 否,但已遭到主動攻擊利用(Exploitation Detected)。

Q: 我使用的是 Microsoft 365,需要採取任何動作嗎?

A: Microsoft 365 Apps 企業版的使用者應確保已套用最新更新。系統已設定為自動接收更新的使用者無需採取進一步動作。

疑難排解

錯誤: 「此腳本必須以系統管理員身分執行」

解決方法: 在批次檔上按右鍵並選擇「以系統管理員身分執行」

錯誤: PowerShell 執行原則

解決方法: 以系統管理員身分開啟 PowerShell 並執行:

root@kitploit:~
Set-ExecutionPolicy Bypass -Scope Process -Force

找不到 Office 安裝

可能原因:

  • 您可能已安裝 Office 2021 或更新版本(無需此緩解措施)
  • Office 安裝在非標準位置
  • 使用的是 Office Online 或 Web 版本

登錄檔變更未生效

解決方法:

  1. 確認已以系統管理員權限執行腳本
  2. 重新啟動所有 Office 應用程式
  3. 如有需要,重新啟動電腦

技術細節

封鎖的 COM 物件

此緩解措施會封鎖以下 CLSID:

  • {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}

此 CLSID 與有弱點的 OLE 控制項相關聯,攻擊者可利用此控制項略過 Office 的安全功能。

相容性旗標說明

數值 0x00000400 (DWORD) 會指示 Office 封鎖此特定 COM 物件的載入,進而防止攻擊者利用該漏洞。

對正常使用的影響

套用此緩解措施不應影響一般的 Office 功能。如果您遇到任何異常行為,可以使用桌面上的備份檔案復原登錄檔變更。

聯絡資訊與回饋

如果您在使用此腳本時遇到問題,或有改善建議,請:

  • 查閱 Microsoft 官方支援文件
  • 聯絡貴組織的 IT 支援部門
  • 參考 Microsoft 安全性回應中心網站以取得最新資訊
下载工具
  • No Action Required(不需要採取任何動作)
  • No Office 2016 or 2019 installation detected on this system.(未偵測到 Office 2016/2019)
  • [This script will perform the following actions] (本腳本將執行下列動作)

    • 1. Create registry backup(建立登錄檔備份)
    • 2. Detect Office installation type(偵測 Office 安裝類型)
    • 3. Add registry keys to block vulnerable COM component(新增登錄檔機碼以封鎖脆弱的 COM 元件)
    • 4. Provide detailed execution report(提供詳細執行報告)
  • [Important Reminders] (重要提醒)

    • This is a temporary mitigation, official update KB5002713 is still required(此為暫時性緩解措施,仍需安裝 KB5002713)
    • After applying, restart all Office applications(套用後請重新啟動 Office)
    • If problems occur, use the backup file on Desktop to restore(若有問題可用桌面備份檔還原)
  • Confirmation prompt (詢問使用者確認)

    • Do you want to continue with the mitigation? (y/N):(是否要繼續套用緩解措施?)