Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-21509-office_security_bypass_reproduction — CVE复现:cve-2026-21509-office_security_bypass_reproduction | Kitploit
工具/GitHubGitHub/razureink/cve-2026-21509-office_security_bypass_reproduction
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育二进制利用实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
razureink/cve-2026-21509-office_security_bypass_reproduction

cve-2026-21509-office_security_bypass_reproduction

CVE复现:cve-2026-21509-office_security_bypass_reproduction

查看仓库
11个月前尚未审核

CVE-2026-21509 — Microsoft Office 安全功能绕过

  • CVE-2026-21509 是一个 Microsoft Office 安全功能绕过漏洞
  • CVSS 7.8,被 APT28(俄罗斯黑客组织) 积极利用攻击乌克兰
  • 安全决策中依赖不可信输入(CWE-807)——"破坏 kill bit"
  • 允许通过恶意文档绕过受保护视图和OLE 缓解措施
  • 影响 Office 2016、2019、2021、2024、Microsoft 365 应用
  • 2026年1月发布紧急带外补丁

概述

CVE-2026-21509 是 Microsoft Office 中的一个安全功能绕过漏洞,攻击者可借此绕过受保护视图和 OLE(对象链接与嵌入)缓解措施。该漏洞源于 Office 验证 kill bit(一种用于阻止危险 CLSID 的注册表机制)的方式。通过提供带有篡改 CLSID 的构造 OLE 对象,或操纵激活上下文,攻击者可诱使 Office 信任本应被阻止的嵌入控件。


技术细节

根本原因: CWE-807 — 安全决策中对不可信输入的依赖。COM/OLE 对象的 kill bit 检查使用了攻击者可通过文档级覆盖影响的数据。具体来说,某些 Office 文档中的 IDataObject 或 IOleObject 实现可将 kill bit 查找重定向到攻击者控制的注册表路径,或提供一个完全绕过黑名单的 GUID。

攻击向量:

  1. 精心构造的 RTF 或 DOCX 文件嵌入了恶意 OLE 对象(例如,一个 shell 执行的 COM 控件)。
  2. 打开文件时,Office 在激活 OLE 对象前查询 kill bit 注册表。
  3. 文档提供了一个伪造的 CLSID,或通过指向非标准注册表位置的 OLE 谓词/数据路径条目颠覆查询。
  4. 在预期路径下未找到 kill bit,因此 Office 无限制地启动该控件。
  5. 控件执行攻击者提供的代码(例如 MSHTA、PowerShell 或脚本引擎)。

受影响版本

产品版本/构建
Office 2016所有早于 KB5002711 的版本
Office 2019所有早于 KB5002712 的版本
Office 2021所有早于 KB5002713 的版本
Office 2024所有早于 KB5002714 的版本
Microsoft 365 应用早于 2501(2026年1月)的构建

复现步骤

  1. 在 Windows 10/11 x64 测试环境中安装受影响版本的 Microsoft Office(见上表)。
  2. 使用此仓库中提供的 exploit.py 生成恶意文档:
    root@kitploit:~
    python exploit.py --output malicious.doc --payload "calc.exe"
    
  3. 在 Office 中打开生成的文件。受保护视图应被绕过,有效负载将执行。
  4. 应用补丁后,同一文件应被阻止——确认修复生效。

概念验证

本仓库中的 exploit.py 脚本会生成一个精心构造的 RTF/DOC 文件,该文件:

  • 嵌入 CLSID 设为 {0002DF01-0000-0000-C000-000000000046}(DHTML 编辑控件——一种常被武器化的控件)的 OLE 对象。
  • 操纵 RTF 中的 \objdata 和 \object 组,在激活过程中绕过 kill bit 查找。
  • 可选地捆绑一个脚本有效负载(PowerShell 或 MSHTA),在激活时运行。

⚠ 警告: 此 PoC 仅供授权的安全测试使用。请勿将其部署到不属于您或未经明确许可测试的系统上。


缓解措施

  • 安装 2026 年 1 月的带外更新——这是唯一的完整修复方案。
  • 查看并实施 KB5002711 中提供的增强 Kill Bit 列表。
  • 针对 Office 子进程创建启用攻击面减少(ASR)规则。
  • 考虑使用Microsoft Defender for Office 365 阻止已知的漏洞文档。
  • 通过组策略限制 OLE 对象激活: 计算机配置 > 管理模板 > Microsoft Office > 安全设置 > 禁用 OLE 激活。

参考资料

  • CVE-2026-21509 — MITRE
  • CWE-807:依赖不可信输入
  • Microsoft 安全响应中心 — 2026年1月带外发布
  • APT28 / Fancy Bear — 活动概述
下载工具