*此内容对应于 PatchPoint 订阅者月度报告所提供内容的一部分。
微软于 2026 年 2 月披露了 Notepad 中一个 RCE 漏洞的补丁。该漏洞是 Notepad 中发生的一个命令注入漏洞,当在 Windows 记事本的 markdown 渲染中按住 Control 键点击链接时会被触发。 该漏洞可以简单解释。在 Markdown 中通过 Control+Click 访问链接时,URI 方案没有过滤,因此该协议的处理程序应用会被执行,并且不会出现警告对话框。该漏洞的影响范围如下。
已修补版本和未修补版本可以通过以下方式检查。
MSRC 的常见问题解答如下。
问:攻击者如何利用此漏洞?
答:攻击者可以诱骗用户点击在 Notepad 中打开的 Markdown 文件内的恶意链接,导致应用程序启动未经验证的协议,从而加载并执行远程文件。
问:根据 CVSS 指标,攻击向量为网络(AV:N),且需要用户交互(UI:R)。远程代码执行的目标上下文是什么?
答:恶意代码将在打开 Markdown 文件的用户的安全上下文中执行,从而赋予攻击者与该用户相同的权限。
上述内容存在可能的情景和不可能的情景。先给出结论,在“正常情况”下并不容易。


先给出结论,攻击成功还需要一个额外的漏洞,这使其成为一个低效的攻击向量。这是因为要找到一个需要用户交互的环境,包括受限版本 + 下载 -> 执行 -> Markdown 视图 -> Control+Click,然后再串联另一个漏洞进行攻击,这是非常低效的。
以下是关于在正常情况中难以实现的详细说明。一般来说,当我们说 RCE 时,可能存在受害者下载文件并执行时远程执行代码的问题。一般来说,此时成为问题的是 MoTW(Mark of the Web,网络标记)。
从互联网下载时,如果按如下方式使用 dir /r 命令检查,MoTW 设置(ZoneID=3)会通过 ADS 注册。


如果设置了 MoTW,则会出现一个对应某种安全警告消息的用户交互窗口,如下所示。

如果点击警告对话框,它确实会按如下方式执行。

然后,为此,必须考虑绕过 MoTW 的方法。由于此漏洞不是 LPE,它以相同的权限创建,如果是这样,在本地环境中精心构造的攻击载荷将毫无意义。
对于绕过 MoTW,有几种方法。常用的方法是 WebDAV 和通过 UNC 路径使用 SMB 的方法。
一种可能但困难的方法是使用类似 Follina 漏洞的原生方案。最基本的 ms-* 是一个好方法。(但是,我相信 ms-* 漏洞肯定可以以更有用的方式发挥作用。)由于如今 Teams 也是默认安装的,msteams: 方案也可以使用,OneDrive 的 odopen 方案也可以使用。

如上所示,如果执行 ms-mmsys,它会根据注册表中注册的方法运行,而不会出现任何单独的认证对话框。

请记住,这意味着它是可能的,但由于它实际上属于新漏洞的范畴,这里仅展示方法论。
如果用户进行配置,还可以有另一种情景。这是通过带有 ActiveX/VBScript 的 HTML 实现的方法。您可以使用“IE.HTTP:”方案,但问题是 IE 未被设置为默认浏览器,这是一个大问题。😂 必须配置单独的设置以重定向到 IE,并且还必须设置 ActiveX 以在 IE 中工作。😁

这是因为如上所示,ActiveX 在 Edge 中无法工作。总之,这是非常受限的。
同样,如今当您安装应用程序时,各种方案会变得可用。例如,对于 WinSCP 用户,sftp: 方案会被应用,对于安装了 Adobe Acrobat 的人,acrobat: 方案可以被访问。如果可以从这样的方案中执行有用的命令,那可能就是一个问题。
总而言之,此漏洞可以成为远程代码执行的向量。每当新功能出现时,任何产品都一直是攻击和验证的目标,而这次出现的这个 bug 就属于这些漏洞之一。😀