CVE-2026-20841 : exécution de code via liens Markdown dans le Bloc-notes Windows (corrigée)
Selon TrendAI Research Team (extrait dâun rapport TrendAI Research Services), une vulnĂ©rabilitĂ© CVE-2026-20841 affectant le Blocânotes Windows a Ă©tĂ© analysĂ©e et corrigĂ©e par Microsoft en fĂ©vrier 2026. Le bug, dĂ©couvert initialement par Cristian Papa et Alasdair Gorniak (Delta Obscura), permet une exĂ©cution de code arbitraire suite Ă une validation insuffisante des liens Markdown traitĂ©s par Notepad. âą Produits/versions concernĂ©s : Windows Notepad (version moderne avec rendu Markdown et fonctionnalitĂ©s Copilot). Le rendu Markdown est dĂ©clenchĂ© pour les fichiers avec extension .md, dĂ©terminĂ© via une comparaison de chaĂźne fixe par lâappel interne sub_1400ED5D0(). Le clic sur les liens est gĂ©rĂ© par sub_140170F60(), qui filtre insuffisamment lâURI avant de lâenvoyer Ă ShellExecuteExW(). Des URI malicieuses (ex. file://, ms-appinstaller://) peuvent ainsi mener Ă lâexĂ©cution de commandes/fichiers dans le contexte de lâutilisateur. Remarque : toute sĂ©quence « \ » est normalisĂ©e en « \ » avant lâappel. ...