Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20841 — Análise técnica e prova de conceito para uma vulnerabilidade de injeção de comandos na renderização de markdown do Bloco de Notas do Windows, acionada via Control+Clique em links manipulados, com discussão sobre cenários de exploração e mitigações. | Kitploit
Ferramentas/GitHubGitHub/patchpoint/cve-2026-20841
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e Educação
GitHubpatchpoint/cve-2026-20841

CVE-2026-20841

Análise técnica e prova de conceito para uma vulnerabilidade de injeção de comandos na renderização de markdown do Bloco de Notas do Windows, acionada via Control+Clique em links manipulados, com discussão sobre cenários de exploração e mitigações.

Ver Repositório
121há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-20841

*Este conteúdo corresponde a uma parte do que é fornecido através do Relatório Mensal para assinantes do PatchPoint.

Visão Geral

A Microsoft divulgou uma correção para uma vulnerabilidade de RCE no Bloco de Notas em fevereiro de 2026. A vulnerabilidade é uma vulnerabilidade de Injeção de Comandos que ocorre no Bloco de Notas, que é acionada quando um link é clicado juntamente com o botão Control na renderização de markdown do Bloco de Notas do Windows. A vulnerabilidade pode ser explicada de forma simples. Ao acessar um link via Control Click em Markdown, não há filtragem no esquema de URI, então o aplicativo manipulador para esse protocolo é executado e nenhuma janela de aviso aparece para isso. O escopo afetado da vulnerabilidade é o seguinte.

  • afetado a partir de 11.0.0 antes de 11.2510 (Ref Link)

A versão já corrigida e a versão não corrigida podem ser verificadas da seguinte forma.

image image

O FAQ do MSRC explica o seguinte.

root@kitploit:~
P. Como um invasor poderia explorar esta vulnerabilidade?
R. Um invasor poderia enganar um usuário para clicar em um link malicioso dentro de um arquivo Markdown aberto no Bloco de Notas, fazendo com que o aplicativo inicie protocolos não verificados que carregam e executam arquivos remotos.

P. De acordo com a métrica CVSS, o vetor de ataque é rede (AV:N) e a interação do usuário é necessária (UI:R). Qual é o contexto alvo da execução remota de código?
R. O código malicioso seria executado no contexto de segurança do usuário que abriu o arquivo Markdown, dando ao invasor as mesmas permissões desse usuário.

O conteúdo acima tem cenários possíveis e cenários impossíveis. Para afirmar a conclusão primeiro, não é fácil em uma "situação normal".

PoC

image
image
image

Detalhe

Para afirmar a conclusão primeiro, uma vulnerabilidade adicional é necessária para que o ataque tenha sucesso, tornando-o um vetor de ataque ineficiente. Isso porque encontrar um ambiente que exija interação do usuário incluindo uma versão limitada + Download -> Executar -> Visualização de Markdown -> Control+Click, e então encadear mais uma vulnerabilidade para atacar, é muito ineficiente.

Abaixo está uma explicação detalhada do que foi dito sobre ser difícil em uma situação normal. Geralmente, quando dizemos RCE, pode haver problemas onde o código é executado remotamente quando uma vítima baixa um arquivo e o executa. Geralmente, o que se torna um problema neste ponto é o MoTW (Mark of the Web). Quando baixado da internet, se você verificar usando o comando dir /r da seguinte forma, a configuração do MoTW (ZoneID=3) é registrada através do ADS.

image

image

Se o MoTW estiver configurado assim, uma janela para interação do usuário correspondente a um tipo de mensagem de aviso de segurança aparecerá da seguinte forma.

image

Se você clicar no diálogo de aviso, ele executa da seguinte forma.

image

Então, para isso, um método para contornar o MoTW deve ser considerado. Como esta vulnerabilidade não é um LPE, ela é criada com os mesmos privilégios, e se for assim, um payload de ataque criado em um ambiente local seria sem sentido.

Para contornar o MoTW, existem vários métodos. Métodos comumente usados são WebDAV e o método usando SMB através do Caminho UNC.


Um método que é possível mas difícil é usar um esquema nativo como a vulnerabilidade Follina. O ms-* mais básico é um bom método. (No entanto, acredito que vulnerabilidades ms-* certamente podem funcionar de uma maneira mais útil.) Como o Teams também é instalado por padrão hoje em dia, o esquema msteams: também funciona, e o esquema odopen para OneDrive também funciona.

image

Como mostrado acima, se você executar ms-mmsys, ele opera de acordo com o método registrado no registro sem nenhum diálogo de autenticação separado.

image

Por favor, tenha em mente que isso significa que é possível, mas como está realmente no território de uma nova vulnerabilidade, apenas a metodologia é apresentada.


Se o usuário configurar, pode haver mais um cenário. É um método através de HTML com ActiveX/VBScript. Você pode usar o esquema "IE.HTTP:", mas o problema é que o IE não está definido como padrão, o que é um grande problema. 😂 Uma configuração separada deve ser definida para redirecionar para o IE, e o ActiveX também deve ser configurado para funcionar no IE. 😁

image

Isso porque o ActiveX não funciona no Edge como mostrado acima. Em conclusão, é muito limitado.

Da mesma forma, hoje em dia quando você instala aplicativos, vários esquemas se tornam disponíveis. Por exemplo, para usuários do WinSCP o esquema sftp: seria aplicado, e para pessoas que instalaram o Adobe Acrobat o esquema acrobat: seria acessível. Se um comando útil puder ser executado a partir de tal esquema, isso poderia ser um problema.


Resumo

Em resumo, esta vulnerabilidade pode ser um vetor para Execução Remota de Código. Toda vez que um novo recurso é lançado, qualquer produto tem sido um alvo para ataque e verificação, e este bug que saiu desta vez corresponde a uma dessas vulnerabilidades. 😀

Baixar ferramenta