
🛠 Demonstra execução remota de código no Windows Notepad via links markdown que exploram protocolos de URL não seguros.
O CVE-2026-20841 é uma fraqueza de segurança conhecida no aplicativo Bloco de Notas do Windows. Ela afeta o recurso de markdown, que permite ao Bloco de Notas exibir texto formatado com links clicáveis. Essa fraqueza ocorre porque o mecanismo de markdown em execução dentro do Bloco de Notas não limita os tipos de links (chamados de protocolos de URL) que ele permite. Isso significa que um atacante pode criar um link que, ao ser clicado, faz o Bloco de Notas executar programas ou comandos que o usuário não pretendia executar.
Esta ferramenta fornece uma Prova de Conceito (PoC) para mostrar como essa falha de segurança funciona. Ela ajuda pesquisadores de segurança e especialistas em tecnologia a entender como a vulnerabilidade funciona e a testar se os sistemas estão em risco.
Este projeto foi criado para pessoas que desejam:
Nenhuma habilidade de programação é necessária para executar este software. Ele é melhor utilizado por profissionais de TI ou usuários curiosos que desejam verificar seus dispositivos Windows.
Antes de usar este software, certifique-se de que seu computador atende a estes requisitos:
A ferramenta de teste pode precisar de permissão para executar programas no seu PC. Você pode ver avisos do Windows Defender ou do antivírus. Isso é normal porque a ferramenta simula como ataques reais poderiam funcionar.
Você deve executar a ferramenta apenas em computadores que você possui ou para os quais tem permissão de teste.
Para obter o software, faça o seguinte:
Vá para a página de versões.
Clique neste botão grande para visitar a área de downloads:
Escolha a versão mais recente na página.
Procure o arquivo que se encaixa no seu sistema (geralmente um arquivo .exe ou .zip).
Baixe o arquivo.
Clique no link do nome do arquivo para iniciar o download.
Execute ou descompacte o software.
.exe, clique duas vezes para executá-lo..zip, clique com o botão direito e escolha "Extrair Tudo", depois abra a pasta e clique duas vezes no .exe dentro dela.Após a instalação, você verá uma janela simples com instruções. Veja como proceder:
A ferramenta cria um arquivo markdown falso contendo links que usam manipuladores de URL incomuns. Normalmente, esses links não deveriam abrir programas sem permissão. Mas, por causa do CVE-2026-20841, o Bloco de Notas não os bloqueia.
Quando você executa o teste, o software tenta abrir esses links no Bloco de Notas. Se tiver sucesso, o Bloco de Notas está vulnerável e pode permitir que atacantes executem código prejudicial.
Para manter a precisão dos testes, baixe novas versões quando estiverem disponíveis:
Se você encontrar problemas, pode:
Esta ferramenta mostra como hackers poderiam usar falhas de segurança. Use-a com responsabilidade:
Este projeto se relaciona a:
Você pode começar a testar agora visitando a página de downloads:
Baixar Ferramenta CVE-2026-20841