
تحليل تقني وإثبات مفهوم لثغرة حقن أوامر في عرض Markdown الخاص بمفكرة Windows، يتم تفعيلها عبر النقر مع الضغط على مفتاح التحكم (Control+Click) على روابط مصممة خصيصًا، مع مناقشة سيناريوهات الاستغلال والإجراءات التخفيفية.
*هذا المحتوى يتوافق مع جزء مما يتم تقديمه من خلال التقرير الشهري لمشتركي PatchPoint.
كشفت Microsoft عن تصحيح لثغرة RCE في Notepad في فبراير 2026. الثغرة هي ثغرة حقن أوامر (Command Injection) تحدث في Notepad، ويتم تشغيلها عند النقر على رابط مع زر Control في عرض Markdown في Windows Notepad. يمكن شرح الثغرة ببساطة. عند الوصول إلى رابط عبر النقر مع Control في Markdown، لا يوجد أي تصفية على مخطط URI، لذلك يتم تنفيذ تطبيق المعالج لهذا البروتوكول ولا يظهر أي مربع تحذير لهذا. النطاق المتأثر بالثغرة هو كما يلي.
يمكن التحقق من الإصدار المُصحح بالفعل والإصدار غير المُصحح كما يلي.
يشرح الأسئلة الشائعة في MSRC ما يلي.
س. كيف يمكن للمهاجم استغلال هذه الثغرة؟
ج. يمكن للمهاجم خداع المستخدم للنقر على رابط ضار داخل ملف Markdown مفتوح في Notepad، مما يتسبب في قيام التطبيق بتشغيل بروتوكولات غير موثوقة تقوم بتحميل وتنفيذ ملفات عن بُعد.
س. وفقًا لمقياس CVSS، فإن ناقل الهجوم هو الشبكة (AV:N) ويتطلب تفاعل المستخدم (UI:R). ما هو السياق المستهدف لتنفيذ التعليمات البرمجية عن بُعد؟
ج. سيتم تنفيذ التعليمات البرمجية الضارة في السياق الأمني للمستخدم الذي فتح ملف Markdown، مما يمنح المهاجم نفس صلاحيات ذلك المستخدم.
المحتوى أعلاه يحتوي على سيناريوهات محتملة وسيناريوهات مستحيلة. لذكر الاستنتاج أولاً، ليس من السهل في "الموقف الطبيعي".



لذكر الاستنتاج أولاً، هناك حاجة إلى ثغرة إضافية لنجاح الهجوم، مما يجعله ناقل هجوم غير فعال. وذلك لأن العثور على بيئة تتطلب تفاعل المستخدم بما في ذلك إصدار محدود + تنزيل -> تنفيذ -> عرض Markdown -> النقر مع Control، ثم ربط ثغرة أخرى بالهجوم، أمر غير فعال للغاية.
فيما يلي شرح تفصيلي لما قيل حول صعوبة ذلك في الموقف الطبيعي. بشكل عام، عندما نقول RCE، يمكن أن تكون هناك مشكلات حيث يتم تنفيذ التعليمات البرمجية عن بُعد عندما يقوم الضحية بتنزيل ملف وتنفيذه. بشكل عام، ما يصبح مشكلة في هذه النقطة هو MoTW (علامة الويب).
عند التنزيل من الإنترنت، إذا قمت بالتحقق باستخدام الأمر dir /r كما يلي، يتم تسجيل إعداد MoTW (ZoneID=3) من خلال ADS.


إذا تم تعيين MoTW بهذه الطريقة، ستظهر نافذة لتفاعل المستخدم تتوافق مع نوع من رسائل التحذير الأمنية كما يلي.

إذا قمت بالنقر على مربع التحذير، فإنه يتم التنفيذ كما يلي.

ثم، لهذا، يجب النظر في طريقة لتجاوز MoTW. نظرًا لأن هذه الثغرة ليست LPE، يتم إنشاؤها بنفس الصلاحيات، وإذا كان الأمر كذلك، فإن حمولة الهجوم المصممة في بيئة محلية ستكون بلا معنى.
لتجاوز MoTW، هناك عدة طرق. الطرق الشائعة الاستخدام هي WebDAV والطريقة التي تستخدم SMB عبر مسار UNC.
الطريقة الممكنة ولكنها صعبة هي استخدام مخطط أصلي مثل ثغرة Follina. الطريقة الأساسية ms-* هي طريقة جيدة. (ومع ذلك، أعتقد أن ثغرات ms-* يمكن أن تعمل بالتأكيد بطريقة أكثر فائدة.) نظرًا لأن Teams مثبت أيضًا افتراضيًا هذه الأيام، فإن مخطط msteams: يعمل أيضًا، ومخطط odopen لـ OneDrive يعمل أيضًا.

كما هو موضح أعلاه، إذا قمت بتنفيذ ms-mmsys، فإنه يعمل وفقًا للطريقة المسجلة في السجل دون أي مربع مصادقة منفصل.

يرجى وضع في الاعتبار أن هذا يعني أنه ممكن، ولكن نظرًا لأنه في الواقع في نطاق ثغرة جديدة، يتم تقديم المنهجية فقط.
إذا قام المستخدم بالتكوين، يمكن أن يكون هناك سيناريو آخر. إنها طريقة عبر HTML مع ActiveX/VBScript. يمكنك استخدام مخطط "IE.HTTP:"، لكن المشكلة هي أن IE غير معين كافتراضي، وهي مشكلة كبيرة. 😂 يجب تكوين إعداد منفصل لإعادة التوجيه إلى IE، ويجب أيضًا ضبط ActiveX للعمل في IE. 😁

هذا لأن ActiveX لا يعمل في Edge كما هو موضح أعلاه. في الختام، إنه محدود للغاية.
وبالمثل، هذه الأيام عند تثبيت التطبيقات، تتوفر مخططات مختلفة. على سبيل المثال، لمستخدمي WinSCP سيتم تطبيق مخطط sftp:، وللأشخاص الذين قاموا بتثبيت Adobe Acrobat سيكون مخطط acrobat: متاحًا. إذا كان يمكن تنفيذ أمر مفيد من مثل هذا المخطط، فقد يكون ذلك مشكلة.
باختصار، يمكن أن تكون هذه الثغرة ناقلًا لتنفيذ التعليمات البرمجية عن بُعد. في كل مرة تظهر ميزة جديدة، كان أي منتج هدفًا للهجوم والتحقق، وهذا الخطأ الذي ظهر هذه المرة يتوافق مع واحدة من تلك الثغرات. 😀