Sploitus

Exploit for detect_CVE-2026-21509

kitploit · 2026-09-03

Exploit Code

MARKDOWN17 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DECALAGE2-DETECT_CVE-2026-21509
# Обнаружение уязвимости CVE-2026-21509 в MS Office

Этот репозиторий содержит YARA-правило для обнаружения RTF-документов с потенциальной эксплуатацией уязвимости CVE-2026-21509, а также Python-скрипт для проверки, содержат ли файлы MS Office OLE-объекты `Shell.Explorer.1`, которые связаны с этой уязвимостью.

Дополнительные технические подробности см. на https://decalage.info/CVE-2026-21509/.

## YARA-правило для RTF-файлов

Это правило сопоставляет RTF-документы, содержащие OLE-объекты `Shell.Explorer.1`, которые используются для эксплуатации уязвимости CVE-2026-21509. Оно обнаруживает все образцы, загруженные на MalwareBazaar: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/

Нет веских причин для легитимных документов внедрять такой OLE-объект (который используется для встраивания движка Internet Explorer в другие приложения), поэтому ложных срабатываний должно быть очень мало.

YARA-правило представлено в двух версиях:

  * `CVE-2026-21509_RTF.yar`, которая допускает пробельные символы между каждым символом строки CLSID. Это медленнее, но ведёт себя так же, как парсер RTF в MS Word, который допускает такие пробелы.
  * `CVE-2026-21509_RTF_nows.yar` без пробелов. Это правило быстрее, но может пропустить некоторые обнаружения, если в строку CLSID вставлены пробелы или символы новой строки.