用于检查、应用和测试针对 CVE-2026-21509 Microsoft Office 零日漏洞(影响 Office 2016/2019/LTSC)的 Kill-Bit 保护的 PowerShell 脚本。
Microsoft Office OLE/COM 处理中的严重 RCE 漏洞(CVSS 9.8)。已被 APT28(Fancy Bear)通过恶意 RTF/DOC 文件积极利用,针对 Shell.Explorer COM 对象 {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}。
受影响版本:Office 2016、2019、LTSC 2021/2024、Microsoft 365 应用(2026 年 1 月 26 日之前的补丁)
| 功能 | 描述 |
|---|---|
| Kill-Bit 检查 | 检测注册表中是否已启用保护 |
| 自动修补 | 为 32/64 位 Office 设置 Kill-Bit |
| 测试文件 | 创建 RTF 测试文件以验证 Kill-Bit 是否阻止 COM 对象 |
| KB 检查器 | 列出 KB5002694/KB5002695 补丁 |
| 还原 | 移除 Kill-Bit(官方补丁发布后) |
| 自动检测 | 识别 Office 架构 |
CVE-2026-21509.ps1=== CVE-2026-21509 Office Kill-Bit 管理 ===
░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
名称: CVE-2026-21509.ps1
====================================================="
1. 检查 Kill-Bit 状态 [建议首先执行]
2. 应用 Kill-Bit 保护 [如果缺失]
3. 使用测试 COM 文件验证 [确认保护生效]
4. 移除 Kill-Bit(还原) [官方补丁安装后]
5. 检查 KB 更新 [补丁状态]
0. 退出
# 1. 检查状态
选项 1 → "Kill-Bit 缺失" = 存在漏洞!
# 2. 应用保护
选项 2 → "已保护!已修补 2 个注册表项"
# 3. 使用测试文件验证
选项 3 → 创建测试 RTF → 在 Word 中打开
✓ Kill-Bit 生效 = "无法激活对象"
✗ 存在漏洞 = 对象加载成功
| Kill-Bit 状态 | Word 行为 | 保护状态 |
|---|---|---|
| 已启用 | "无法激活对象" / 空白区域 | ✅ 安全 |
| 未启用 | COM 对象加载 / 存在 RCE 风险 | ⚠️ 风险 |
| KB | Office 版本 | 发布日期 |
|---|---|---|
| KB5002694 | Office 2016/2019 | 2026 年 1 月 26 日 |
| KB5002695 | LTSC 2021/2024、M365 | 2026 年 1 月 26 日 |
选项 5 通过 Get-HotFix 显示安装状态。
64 位 Office:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400
32 位 Office:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
| 问题 | 解决方案 |
|---|---|
| "拒绝访问" | 以管理员身份运行 |
| "未找到 Office" | 需要安装 Office 2016+ |
| 测试文件"安全"但 KB 缺失 | Kill-Bit 已生效,仍需安装 KB |
| 合法 COM 对象损坏 | 临时现象 - 安装 KB 后移除 |
%TEMP% 删除测试文件MIT 许可证 - 免费用于个人/商业用途。
非 Microsoft 官方软件。使用风险自负。已在 Windows 10/11 和 Office 2016-2024 上测试。
⭐ 如果对你有帮助,请在 GitHub 上点赞!
🐛 遇到问题? 提交 Issue
参考:
CISA KEV | MSRC | BornCity 博客