
🛠 Демонстрация удаленного выполнения кода в Блокноте Windows через markdown-ссылки, эксплуатирующие незащищенные протоколы URL.
CVE-2026-20841 — известная уязвимость в приложении Блокнот Windows. Она затрагивает функцию Markdown, которая позволяет Блокноту отображать форматированный текст с кликабельными ссылками. Эта уязвимость возникает из-за того, что движок Markdown внутри Блокнота не ограничивает типы ссылок (называемые протоколами URL), которые он разрешает. Это означает, что злоумышленник может создать ссылку, при нажатии на которую Блокнот запускает программы или команды, не предназначенные пользователем.
Этот инструмент предоставляет доказательство концепции (PoC) для демонстрации работы этой уязвимости. Он помогает исследователям безопасности и техническим специалистам понять, как работает уязвимость, и проверить, подвержены ли системы риску.
Этот проект предназначен для людей, которые хотят:
Для запуска этого программного обеспечения не требуются навыки программирования. Оно лучше всего подходит для ИТ-специалистов или любознательных пользователей, желающих проверить свои устройства с Windows.
Прежде чем использовать это программное обеспечение, убедитесь, что ваш компьютер соответствует следующим требованиям:
Инструмент тестирования может запросить разрешение на запуск программ на вашем ПК. Вы можете увидеть предупреждения Защитника Windows или антивируса. Это нормально, так как инструмент имитирует работу реальных атак.
Запускайте инструмент только на компьютерах, которыми вы владеете или на которые у вас есть разрешение на тестирование.
Чтобы получить программное обеспечение, выполните следующие действия:
Перейдите на страницу релизов.
Нажмите эту большую кнопку, чтобы перейти в область загрузок:
Выберите последний релиз на странице.
Найдите файл, подходящий для вашей системы (обычно это .exe или .zip файл).
Загрузите файл.
Нажмите на ссылку с именем файла, чтобы начать загрузку.
Запустите или распакуйте программное обеспечение.
.exe файл, дважды щелкните по нему для запуска..zip файл, щелкните правой кнопкой мыши и выберите «Извлечь все», затем откройте папку и дважды щелкните по .exe внутри.После установки вы увидите простое окно с инструкциями. Вот как действовать:
Инструмент создает поддельный файл Markdown, содержащий ссылки, использующие необычные обработчики URL. Обычно такие ссылки не должны открывать программы без разрешения. Но из-за CVE-2026-20841 Блокнот их не блокирует.
Когда вы запускаете тест, программа пытается открыть эти ссылки в Блокноте. Если это удается, Блокнот уязвим и может позволить злоумышленникам запускать вредоносный код.
Чтобы сохранить точность тестирования, загружайте новые версии по мере их появления:
Если у вас возникли проблемы, вы можете:
Этот инструмент показывает, как хакеры могут использовать уязвимости. Используйте его ответственно:
Этот проект связан с:
Вы можете начать тестирование сейчас, посетив страницу загрузок:
Download CVE-2026-20841 Tool