
🛠 Demostrar ejecución remota de código en el Bloc de notas de Windows mediante enlaces Markdown que explotan protocolos URL no seguros.
CVE-2026-20841 es una debilidad de seguridad conocida en la aplicación Windows Notepad. Afecta la función de markdown, que permite a Notepad mostrar texto formateado con enlaces en los que se puede hacer clic. Esta debilidad ocurre porque el motor de markdown que se ejecuta dentro de Notepad no limita los tipos de enlaces (llamados protocolos URL) que permite. Esto significa que un atacante puede crear un enlace que, al hacer clic en él, haga que Notepad ejecute programas o comandos que el usuario no pretendía ejecutar.
Esta herramienta proporciona una Prueba de Concepto (PoC) para mostrar cómo funciona esta falla de seguridad. Ayuda a los investigadores de seguridad y expertos en tecnología a aprender cómo funciona la vulnerabilidad y a probar si los sistemas están en riesgo.
Este proyecto está diseñado para personas que deseen:
No se requieren habilidades de programación para ejecutar este software. Es mejor utilizado por profesionales de TI o usuarios curiosos que quieran verificar sus dispositivos Windows.
Antes de usar este software, asegúrese de que su computadora cumpla con estos requisitos:
La herramienta de prueba puede necesitar permiso para ejecutar programas en su PC. Es posible que vea advertencias de Windows Defender o del antivirus. Esto es normal porque la herramienta simula cómo podrían funcionar los ataques reales.
Solo debe ejecutar la herramienta en computadoras que posea o para las que tenga permiso de prueba.
Para obtener el software, haga lo siguiente:
Vaya a la página de lanzamientos.
Haga clic en este gran botón para visitar el área de descargas:
Elija la última versión en la página.
Busque el archivo que se ajuste a su sistema (generalmente un archivo .exe o .zip).
Descargue el archivo.
Haga clic en el enlace del nombre del archivo para comenzar la descarga.
Ejecute o descomprima el software.
.exe, haga doble clic para ejecutarlo..zip, haga clic derecho y seleccione "Extraer todo", luego abra la carpeta y haga doble clic en el .exe que está dentro.Después de la instalación, verá una ventana simple con instrucciones. Aquí le mostramos cómo proceder:
La herramienta crea un archivo markdown falso que contiene enlaces que utilizan manejadores de URL inusuales. Normalmente, estos enlaces no deberían abrir programas sin permiso. Pero debido a CVE-2026-20841, Notepad no los bloquea.
Cuando ejecuta la prueba, el software intenta abrir estos enlaces en Notepad. Si lo logra, Notepad es vulnerable y puede permitir que los atacantes ejecuten código dañino.
Para mantener la precisión de las pruebas, descargue nuevas versiones cuando estén disponibles:
Si encuentra problemas, puede:
Esta herramienta muestra cómo los hackers podrían usar fallas de seguridad. Úsela de manera responsable:
Este proyecto se relaciona con:
Puede comenzar a probar ahora visitando la página de descargas:
Descargar herramienta CVE-2026-20841