
Technische Analyse und Proof-of-Concept für eine Command-Injection-Schwachstelle in der Markdown-Darstellung von Windows-Editor, ausgelöst durch Strg+Klick auf manipulierte Links, mit Diskussion von Ausnutzungsszenarien und Gegenmaßnahmen.
*Dieser Inhalt entspricht einem Teil dessen, was über den Monatsbericht für PatchPoint-Abonnenten bereitgestellt wird.
Microsoft hat im Februar 2026 einen Patch für eine RCE-Schwachstelle in Notepad offengelegt. Bei der Schwachstelle handelt es sich um eine Command-Injection-Schwachstelle, die in Notepad auftritt und ausgelöst wird, wenn ein Link zusammen mit der Steuerungstaste in der Markdown-Darstellung von Windows-Notepad angeklickt wird. Die Schwachstelle lässt sich einfach erklären. Beim Zugriff auf einen Link per Strg-Klick in Markdown gibt es keine Filterung des URI-Schemas, sodass die Handler-Anwendung für dieses Protokoll ausgeführt wird und kein Warnungsdialog dafür erscheint. Der betroffene Umfang der Schwachstelle ist wie folgt.
Die bereits gepatchte Version und die ungepatchte Version können wie folgt überprüft werden.
Die FAQ von MSRC erklärt Folgendes.
F. Wie könnte ein Angreifer diese Schwachstelle ausnutzen?
A. Ein Angreifer könnte einen Benutzer dazu verleiten, einen bösartigen Link in einer in Notepad geöffneten Markdown-Datei anzuklicken, wodurch die Anwendung unverifizierte Protokolle startet, die Remote-Dateien laden und ausführen.
F. Laut der CVSS-Metrik ist der Angriffsvektor Netzwerk (AV:N) und Benutzerinteraktion erforderlich (UI:R). Was ist der Zielkontext der Remote-Codeausführung?
A. Der bösartige Code würde im Sicherheitskontext des Benutzers ausgeführt, der die Markdown-Datei geöffnet hat, wodurch der Angreifer dieselben Berechtigungen wie dieser Benutzer erhält.
Der obige Inhalt enthält mögliche und unmögliche Szenarien. Um das Fazit vorwegzunehmen: Es ist in einer „normalen Situation" nicht einfach.



Um das Fazit vorwegzunehmen: Für einen erfolgreichen Angriff ist eine zusätzliche Schwachstelle erforderlich, was ihn zu einem ineffizienten Angriffsvektor macht. Dies liegt daran, dass das Finden einer Umgebung, die Benutzerinteraktion erfordert, einschließlich einer eingeschränkten Version + Download -> Ausführen -> Markdown-Ansicht -> Strg+Klick, und das anschließende Verketten einer weiteren Schwachstelle für den Angriff sehr ineffizient ist.
Im Folgenden wird detailliert erklärt, was darüber gesagt wurde, dass es in einer normalen Situation schwierig ist. Wenn wir allgemein von RCE sprechen, kann es Probleme geben, bei denen Code remote ausgeführt wird, wenn ein Opfer eine Datei herunterlädt und ausführt. Was an diesem Punkt allgemein zum Problem wird, ist MoTW (Mark of the Web).
Wenn Sie eine Datei aus dem Internet herunterladen und mit dem Befehl dir /r wie folgt überprüfen, wird die MoTW-Einstellung (ZoneID=3) über ADS registriert.


Wenn MoTW auf diese Weise gesetzt ist, erscheint ein Fenster für Benutzerinteraktion, das einer Art Sicherheitswarnmeldung entspricht, wie folgt.

Wenn Sie den Warndialog anklicken, wird es wie folgt ausgeführt.

Dann muss für dieses eine Methode zur Umgehung von MoTW in Betracht gezogen werden. Da diese Schwachstelle kein LPE ist, wird sie mit denselben Berechtigungen erstellt, und wenn dies der Fall ist, wäre eine in einer lokalen Umgebung erstellte Angriffs-Payload bedeutungslos.
Für die Umgehung von MoTW gibt es mehrere Methoden. Häufig verwendete Methoden sind WebDAV und die Methode, die SMB über den UNC-Pfad verwendet.
Eine Methode, die möglich, aber schwierig ist, ist die Verwendung eines nativen Schemas wie der Follina-Schwachstelle. Das grundlegendste ms-* ist eine gute Methode. (Ich glaube jedoch, dass ms-*-Schwachstellen sicherlich auf nützlichere Weise funktionieren können.) Da Teams heutzutage auch standardmäßig installiert ist, funktioniert auch das msteams:-Schema, und das odopen-Schema für OneDrive funktioniert ebenfalls.

Wie oben gezeigt, funktioniert es bei der Ausführung von ms-mmsys gemäß der in der Registrierung registrierten Methode ohne separaten Authentifizierungsdialog.

Bitte beachten Sie, dass dies bedeutet, dass es möglich ist, aber da es sich tatsächlich im Bereich einer neuen Schwachstelle bewegt, wird nur die Methodik vorgestellt.
Wenn der Benutzer es konfiguriert, kann es noch ein weiteres Szenario geben. Es ist eine Methode über HTML mit ActiveX/VBScript. Sie können das Schema „IE.HTTP:" verwenden, aber das Problem ist, dass IE nicht als Standard festgelegt ist, was ein großes Problem darstellt. 😂 Eine separate Einstellung muss konfiguriert werden, um zu IE umzuleiten, und ActiveX muss ebenfalls so eingestellt sein, dass es in IE funktioniert. 😁

Dies liegt daran, dass ActiveX in Edge wie oben gezeigt nicht funktioniert. Zusammenfassend ist es sehr eingeschränkt.
Ebenso werden heutzutage beim Installieren von Apps verschiedene Schemas verfügbar. Zum Beispiel würde für WinSCP-Benutzer das sftp:-Schema angewendet, und für Personen, die Adobe Acrobat installiert haben, wäre das acrobat:-Schema zugänglich. Wenn ein nützlicher Befehl aus einem solchen Schema ausgeführt werden kann, könnte das ein Problem sein.
Zusammenfassend kann diese Schwachstelle ein Vektor für Remote-Codeausführung sein. Jedes Mal, wenn eine neue Funktion herauskommt, war jedes Produkt ein Ziel für Angriffe und Verifizierungen, und dieser Fehler, der dieses Mal herauskam, entspricht einer dieser Schwachstellen. 😀