文章总结: Windows记事本11.0.0至11.2510版本Markdown渲染存在命令注入漏洞CVE-2026-20841。攻击者可构造恶意file://链接诱导用户点击执行任意代码,无需UAC确认。文档提供了POC代码及复现步骤,分析了利用链与投递方式。修复建议为通过MicrosoftStore升级记事本至安全版本,升级后点击此类链接将触发安全警告阻止执行。 综合评分: 89 文章分类: 漏洞POC,漏洞分析,漏洞预警,解决方案
【漏洞检测POC】Windows记事本命令注入漏洞(CVE-2026-20841)
原创
金夏 金夏
金夏安全
2026年2月12日 14:32 广东
免责声明
本文仅用于技术学习和讨论。请勿使用本文所提供的内容及相关技术从事非法活动,由于传播、利用此文所提供的内容或工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果均与文章作者及本账号无关,本次测试仅供学习使用。如有内容争议或侵权,请及时私信我们!我们会立即删除并致歉。谢谢!
一、漏洞描述
Windows记事本(Notepad)是微软Windows操作系统预装的轻量级文本编辑器,广泛用于日常文档处理、代码查看和日志分析。
在11.0.0至11.2510版本的记事本中,Markdown渲染引擎存在命令注入漏洞(CWE-77)。当记事本解析Markdown语法中的file://协议链接时,未对URL中的特殊字符及路径进行充分过滤和校验,直接调用ShellExecute打开该路径。攻击者可构造指向本地系统程序或远程WebDAV/SMB共享中恶意可执行文件的链接,诱导用户点击后直接执行任意代码,无需用户确认,无UAC弹窗。
该漏洞利用极为简单,危害严重,相当于一个通过文档触发的远程代码执行后门。
二、漏洞检测POC
[CVE-2026-20841-金夏安全](file://C:/Windows/System32/calc.exe)
复现步骤:
- 将上述内容保存为
poc.md - 使用记事本打开该文件(版本需低于11.2510)
- 按住Ctrl键,单击蓝色超链接
- 观察是否弹出计算器
calc.exe
关键利用原理:
记事本调用ShellExecuteW处理file://协议URI时,直接将路径参数传递给Windows Shell。Windows根据文件扩展名(.exe)关联启动程序,恶意代码被执行。
四、漏洞后续可能产生的利用链分析
1. 诱饵构造
攻击者制作恶意Markdown文件,命名具有欺骗性:
2026年财务年报.mdWindows安全更新说明.md简历-李某某.md
文档内嵌伪装成正常链接的恶意URL:
- 投递方式
- 钓鱼邮件附件
- 企业微信/钉钉/飞书文件传输
- 网盘分享链接
- GitHub Issues/评论区
- 论坛附件上传
3. 触发执行
- 受害者使用低版本记事本打开文件
- 单击链接(或Ctrl+单击)
- 系统访问远程SMB/WebDAV共享或本地路径
- 恶意代码直接执行
五、漏洞修复建议
✅ 1. 根本性修复方案
升级记事本至安全版本(≥11.2510)
- 打开Microsoft Store
- 搜索“Windows Notepad”
- 点击更新
- 验证版本:帮助 → 关于记事本 → 版本号 ≥ 11.2510
升级后效果:
点击file://协议链接时,不再直接执行可执行文件,系统弹出安全警告并默认阻止。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:金夏安全 金夏 金夏《【漏洞检测POC】Windows记事本命令注入漏洞(CVE-2026-20841)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论