
🛠 Démontrer l'exécution de code à distance dans le Bloc-notes Windows via des liens markdown exploitant des protocoles URL non sécurisés.
CVE-2026-20841 est une faiblesse de sécurité connue dans l'application Bloc-notes Windows. Elle affecte la fonctionnalité markdown, qui permet au Bloc-notes d'afficher du texte formaté avec des liens cliquables. Cette faiblesse se produit parce que le moteur markdown exécuté dans le Bloc-notes ne limite pas les types de liens (appelés protocoles URL) qu'il autorise. Cela signifie qu'un attaquant peut créer un lien qui, lorsqu'il est cliqué, amène le Bloc-notes à exécuter des programmes ou des commandes que l'utilisateur n'a pas l'intention d'exécuter.
Cet outil fournit une Preuve de Concept (PoC) pour montrer comment cette faille de sécurité fonctionne. Il aide les chercheurs en sécurité et les experts en technologie à comprendre comment la vulnérabilité fonctionne et à tester si les systèmes sont à risque.
Ce projet est conçu pour les personnes qui souhaitent :
Aucune compétence en programmation n'est requise pour exécuter ce logiciel. Il est mieux utilisé par les professionnels de l'informatique ou les utilisateurs curieux qui souhaitent vérifier leurs appareils Windows.
Avant d'utiliser ce logiciel, assurez-vous que votre ordinateur répond à ces exigences :
L'outil de test peut nécessiter une autorisation pour exécuter des programmes sur votre PC. Vous pourriez voir des avertissements de Windows Defender ou de l'antivirus. C'est normal car l'outil simule le fonctionnement des attaques réelles.
Vous ne devez exécuter l'outil que sur des ordinateurs que vous possédez ou pour lesquels vous avez l'autorisation de tester.
Pour obtenir le logiciel, procédez comme suit :
Accédez à la page des versions.
Cliquez sur ce gros bouton pour accéder à la zone de téléchargement :
Choisissez la dernière version sur la page.
Recherchez le fichier qui correspond à votre système (généralement un fichier .exe ou .zip).
Téléchargez le fichier.
Cliquez sur le lien du nom de fichier pour lancer le téléchargement.
Exécutez ou décompressez le logiciel.
.exe, double-cliquez dessus pour l'exécuter..zip, faites un clic droit et choisissez « Extraire tout », puis ouvrez le dossier et double-cliquez sur le fichier .exe à l'intérieur.Après l'installation, vous verrez une fenêtre simple avec des instructions. Voici comment procéder :
L'outil crée un faux fichier markdown contenant des liens utilisant des gestionnaires d'URL inhabituels. Normalement, ces liens ne devraient pas ouvrir de programmes sans autorisation. Mais à cause de CVE-2026-20841, le Bloc-notes ne les bloque pas.
Lorsque vous exécutez le test, le logiciel tente d'ouvrir ces liens dans le Bloc-notes. S'il réussit, le Bloc-notes est vulnérable et peut permettre aux attaquants d'exécuter du code nuisible.
Pour maintenir la précision des tests, téléchargez les nouvelles versions lorsqu'elles sont disponibles :
Si vous rencontrez des problèmes, vous pouvez :
Cet outil montre comment les pirates pourraient utiliser les failles de sécurité. Utilisez-le de manière responsable :
Ce projet est lié à :
Vous pouvez commencer les tests dès maintenant en visitant la page de téléchargement :
Download CVE-2026-20841 Tool