Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-20841 — Análisis técnico y prueba de concepto para una vulnerabilidad de inyección de comandos en el renderizado de Markdown del Bloc de notas de Windows, activada mediante Control+Clic en enlaces manipulados, con discusión de escenarios de explotación y mitigaciones. | Kitploit
Herramientas/GitHubGitHub/patchpoint/cve-2026-20841
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y Educación
GitHubpatchpoint/cve-2026-20841

CVE-2026-20841

Análisis técnico y prueba de concepto para una vulnerabilidad de inyección de comandos en el renderizado de Markdown del Bloc de notas de Windows, activada mediante Control+Clic en enlaces manipulados, con discusión de escenarios de explotación y mitigaciones.

Ver Repositorio
121hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20841

*Este contenido corresponde a una parte de lo que se proporciona a través del Informe Mensual para suscriptores de PatchPoint.

Resumen

Microsoft reveló un parche para una vulnerabilidad de RCE en el Bloc de notas en febrero de 2026. La vulnerabilidad es una vulnerabilidad de Inyección de Comandos que ocurre en el Bloc de notas, que se activa cuando se hace clic en un enlace junto con el botón Control en la representación de Markdown del Bloc de notas de Windows. La vulnerabilidad se puede explicar de forma sencilla. Al acceder a un enlace mediante Control+Clic en Markdown, no hay filtrado en el esquema de URI, por lo que se ejecuta la aplicación controladora de ese protocolo y no aparece ningún diálogo de advertencia para esto. El alcance afectado de la vulnerabilidad es el siguiente.

  • afecta desde 11.0.0 antes de 11.2510 (Ref Enlace)

La versión ya parcheada y la versión sin parchear se pueden comprobar de la siguiente manera.

image image

El FAQ de MSRC explica lo siguiente.

root@kitploit:~
P. ¿Cómo podría un atacante explotar esta vulnerabilidad?
R. Un atacante podría engañar a un usuario para que haga clic en un enlace malicioso dentro de un archivo Markdown abierto en el Bloc de notas, lo que provocaría que la aplicación lance protocolos no verificados que cargan y ejecutan archivos remotos.

P. Según la métrica CVSS, el vector de ataque es de red (AV:N) y se requiere interacción del usuario (UI:R). ¿Cuál es el contexto objetivo de la ejecución remota de código?
R. El código malicioso se ejecutaría en el contexto de seguridad del usuario que abrió el archivo Markdown, otorgando al atacante los mismos permisos que ese usuario.

El contenido anterior tiene escenarios posibles y escenarios imposibles. Para decir la conclusión primero, no es fácil en una "situación normal".

PoC

image
image
image

Detalle

Para decir la conclusión primero, se necesita una vulnerabilidad adicional para que el ataque tenga éxito, lo que lo convierte en un vector de ataque ineficiente. Esto se debe a que encontrar un entorno que requiera interacción del usuario, incluyendo una versión limitada + Descargar -> Ejecutar -> Vista Markdown -> Control+Clic, y luego encadenar otra vulnerabilidad más para atacar, es muy ineficiente.

A continuación se presenta una explicación detallada de lo que se dijo sobre que es difícil en una situación normal. Generalmente, cuando hablamos de RCE, puede haber problemas donde el código se ejecuta de forma remota cuando una víctima descarga un archivo y lo ejecuta. Generalmente, lo que se convierte en un problema en este punto es MoTW (Marca de la Web). Cuando se descarga de Internet, si se comprueba usando el comando dir /r de la siguiente manera, la configuración de MoTW (ZoneID=3) se registra a través de ADS.

image

image

Si MoTW está configurado de esta manera, aparecerá una ventana para la interacción del usuario correspondiente a una especie de mensaje de advertencia de seguridad, como se muestra a continuación.

image

Si hace clic en el diálogo de advertencia, sí se ejecuta de la siguiente manera.

image

Entonces, para esto, se debe considerar un método para evadir MoTW. Dado que esta vulnerabilidad no es un LPE, se crea con los mismos privilegios, y si es así, un payload de ataque elaborado en un entorno local no tendría sentido.

Para evadir MoTW, existen varios métodos. Los métodos comúnmente utilizados son WebDAV y el método que usa SMB a través de UNC Path.


Un método que es posible pero difícil es usar un esquema nativo como la vulnerabilidad Follina. El ms-* más básico es un buen método. (Sin embargo, creo que las vulnerabilidades ms-* ciertamente pueden funcionar de una manera más útil.) Dado que Teams también se instala por defecto estos días, el esquema msteams: también funciona, y el esquema odopen para OneDrive también funciona.

image

Como se muestra arriba, si ejecuta ms-mmsys, opera según el método registrado en el registro sin ningún diálogo de autenticación separado.

image

Tenga en cuenta que esto significa que es posible, pero dado que en realidad está en el territorio de una nueva vulnerabilidad, solo se presenta la metodología.


Si el usuario lo configura, puede haber otro escenario más. Es un método a través de HTML con ActiveX/VBScript. Puede usar el esquema "IE.HTTP:", pero el problema es que IE no está configurado como predeterminado, lo cual es un gran problema. 😂 Se debe configurar una configuración separada para redirigir a IE, y ActiveX también debe configurarse para funcionar en IE. 😁

image

Esto se debe a que ActiveX no funciona en Edge como se muestra arriba. En conclusión, es muy limitado.

De manera similar, hoy en día cuando instalas aplicaciones, varios esquemas están disponibles. Por ejemplo, para los usuarios de WinSCP se aplicaría el esquema sftp:, y para las personas que instalaron Adobe Acrobat, el esquema acrobat: sería accesible. Si se puede ejecutar un comando útil desde dicho esquema, eso podría ser un problema.


Resumen

En resumen, esta vulnerabilidad puede ser un vector para la Ejecución Remota de Código. Cada vez que sale una nueva función, cualquier producto ha sido un objetivo para ataques y verificación, y este error que salió esta vez corresponde a una de esas vulnerabilidades. 😀

Descargar herramienta