CVE复现:cve-2026-21509-office_security_bypass_reproduction
CVE-2026-21509 是 Microsoft Office 中的一个安全功能绕过漏洞,攻击者可借此绕过受保护视图和 OLE(对象链接与嵌入)缓解措施。该漏洞源于 Office 验证 kill bit(一种用于阻止危险 CLSID 的注册表机制)的方式。通过提供带有篡改 CLSID 的构造 OLE 对象,或操纵激活上下文,攻击者可诱使 Office 信任本应被阻止的嵌入控件。
根本原因: CWE-807 — 安全决策中对不可信输入的依赖。COM/OLE 对象的 kill bit 检查使用了攻击者可通过文档级覆盖影响的数据。具体来说,某些 Office 文档中的 IDataObject 或 IOleObject 实现可将 kill bit 查找重定向到攻击者控制的注册表路径,或提供一个完全绕过黑名单的 GUID。
攻击向量:
| 产品 | 版本/构建 |
|---|---|
| Office 2016 | 所有早于 KB5002711 的版本 |
| Office 2019 | 所有早于 KB5002712 的版本 |
| Office 2021 | 所有早于 KB5002713 的版本 |
| Office 2024 | 所有早于 KB5002714 的版本 |
| Microsoft 365 应用 | 早于 2501(2026年1月)的构建 |
exploit.py 生成恶意文档:
python exploit.py --output malicious.doc --payload "calc.exe"
本仓库中的 exploit.py 脚本会生成一个精心构造的 RTF/DOC 文件,该文件:
{0002DF01-0000-0000-C000-000000000046}(DHTML 编辑控件——一种常被武器化的控件)的 OLE 对象。\objdata 和 \object 组,在激活过程中绕过 kill bit 查找。⚠ 警告: 此 PoC 仅供授权的安全测试使用。请勿将其部署到不属于您或未经明确许可测试的系统上。
计算机配置 > 管理模板 > Microsoft Office > 安全设置 > 禁用 OLE 激活。