Sploitus

Exploit for CVE-2026-21509-handler

kitploit · 2026-09-03

Exploit Code

MARKDOWN152 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SUUHM-CVE-2026-21509-HANDLER
# CVE-2026-21509 Office Kill-Bit Manager

PowerShell-скрипт для **проверки, применения и тестирования** защиты Kill-Bit от **CVE-2026-21509** — критической уязвимости нулевого дня в Microsoft Office, затрагивающей Office 2016/2019/LTSC.

## Что такое CVE-2026-21509?

**Критическая RCE-уязвимость** в обработке OLE/COM в Microsoft Office (CVSS 9.8). Активно эксплуатируется APT28 (Fancy Bear) через вредоносные RTF/DOC-файлы, нацеленные на COM-объект Shell.Explorer `{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}`.

**Затронуты** : Office 2016, 2019, LTSC 2021/2024, Microsoft 365 Apps (до патчей от 26 января 2026 года)

## Возможности

Функция| Описание  
---|---  
**Проверка Kill-Bit**|  Определяет, активна ли защита в реестре  
**Автопатч**|  Устанавливает Kill-Bit для 32/64-битного Office  
**Тестовый файл**|  Создаёт RTF-заглушку для проверки блокировки COM-объекта через Kill-Bit  
**Проверка KB**|  Выводит список патчей KB5002694/KB5002695  
**Восстановление**|  Удаляет Kill-Bit (после официального патча)  
**Автоопределение**|  Определяет архитектуру Office  
  
## Предварительные требования

  * **Windows 10/11** с **Office 2016+**
  * **PowerShell 5.1+** (встроенный)
  * **Права администратора** (требуются для реестра)



## Установка

  1. **Скачайте** `CVE-2026-21509.ps1`
  2. **Правый клик** → **«Выполнить с помощью PowerShell»** (от имени администратора)
  3. **Меню-ориентированный** — параметры не требуются



## Использование

root@kitploit:~
    
    
    === CVE-2026-21509 Office Kill-Bit Management ===
    
      ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
      ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
      ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
      
      Имя: CVE-2026-21509.ps1
      ====================================================="
    
    1. Проверить статус Kill-Bit        [Рекомендуется сначала]
    2. Применить защиту Kill-Bit        [Если отсутствует]
    3. Тест с COM-файлом-заглушкой      [Проверка защиты]
    4. Удалить Kill-Bit (Восстановление) [После официального патча]
    5. Проверить обновления KB          [Статус патчей]
    0. Выход
    

### Быстрый старт

root@kitploit:~
    
    
    # 1. Проверка статуса
    Вариант 1 → «Kill-Bit ОТСУТСТВУЕТ» = Уязвимо!
    
    # 2. Применение защиты  
    Вариант 2 → «ЗАЩИЩЕНО! 2 записи реестра пропатчены»
    
    # 3. Проверка тестом
    Вариант 3 → Создаёт тестовый RTF → Открыть в Word
    ✓ Kill-Bit работает = «Объект не может быть активирован»
    ✗ Уязвимо = Объект загружается
    

## Результаты тестового файла

Статус Kill-Bit| Поведение Word| Защита  
---|---|---  
**Активен**|  «Не удаётся активировать объект» / Пустая область| ✅ **БЕЗОПАСНО**  
**Неактивен**|  COM-объект загружается / возможна RCE| ⚠️ **РИСК**  
  
## Патчи KB

KB| Версия Office| Релиз  
---|---|---  
**KB5002694**|  Office 2016/2019| 26 января 2026  
**KB5002695**|  LTSC 2021/2024, M365| 26 января 2026  
  
**Вариант 5** показывает статус установки через `Get-HotFix`.

## Расположение в реестре

**64-битный Office** :

root@kitploit:~
    
    
    HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
    "Compatibility Flags" = dword:00000400
    

**32-битный Office** :

root@kitploit:~
    
    
    HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...
    

## Устранение неполадок

Проблема| Решение  
---|---  
«Отказано в доступе»| Запустите от имени **администратора**  
«Office не найден»| Требуется установленный Office 2016+  
Тестовый файл «безопасен», но KB отсутствует| Kill-Bit работает, всё равно установите KB  
  
## Примечания по безопасности

  * **Kill-Bit блокирует ТОЛЬКО этот CLSID** — другие функции Office не затрагиваются
  * **Официальные патчи** автоматически устанавливают/удаляют Kill-Bit
  * **Тестовый файл БЕЗОПАСЕН** — не содержит исполняемого кода, только ссылку на CLSID
  * **Фишинг по-прежнему опасен** — держите Protected View включённым



## После установки патча

  1. ✅ Установите **KB5002694/95** через Windows Update / Каталог обновлений
  2. ✅ Вариант 4 → **Удалить Kill-Bit** (необязательно, патч справится сам)
  3. ✅ Удалите тестовый файл из `%TEMP%`



## Лицензия

Лицензия MIT — бесплатно для личного и коммерческого использования.

## Отказ от ответственности

**Не является официальным программным обеспечением Microsoft**. Используйте на свой страх и риск. Протестировано на Windows 10/11 с Office 2016-2024.

* * *

**⭐ Поставьте звезду на GitHub, если помогло!**  
**🐛 Проблемы?** Откройте issue

**Ссылки** :  
CISA KEV | MSRC | BornCity Blog