- A Microsoft kijavít egy távoli kódfuttatást lehetővé tevő hibát a modern Jegyzettömb alkalmazásban.
- A hiba a rosszindulatú Markdown (.md) fájlokban található speciális karakterek nem megfelelően fertőtlenítését jelentette.
- Az incidens vitát váltott ki a mesterséges intelligencia és más szükségtelen funkciók hagyományosan egyszerű alkalmazásokhoz való hozzáadásáról.
- A sebezhetőséget a 2026. februári frissítéssel javították, amely a Windows Update-en és a Microsoft Store-on keresztül érhető el.
A Microsoft kijavított egy új sebezhetőséget a Jegyzettömb alkalmazás modern verziójában, amely lehetővé tehette a támadók számára, hogy egy egyszerű trükkel átvegyék az irányítást a Windows 11 rendszer felett.
A CVE-2026-20841 azonosítójú hibát egy távoli kódfuttatási hiba okozza, amely a jegyzetelő alkalmazást érinti, különösen a Markdown fájlok kezelésekor. A Microsoft biztonsági frissítési útmutatója szerint az alkalmazás nem tudta megfelelően fertőtleníteni a létrehozott hivatkozásokba ágyazott bizonyos speciális karaktereket. Egy támadó létrehozhat egy rosszindulatú „.md” fájlt, és ráveheti a felhasználót annak megnyitására.
Ha a felhasználó ezután rákattint a beágyazott linkre, elindulhat egy szkript, további hasznos adatokat tölthet le, és kódot futtathat a rendszeren. Sikeres forgatókönyv esetén a támadó ugyanazokat a jogosultságokat szerezheti meg, mint a bejelentkezett felhasználó.
A Microsoft azt állítja, hogy még nem látott senkit, aki aktívan kihasználta volna a hibát. A hiba súlyossága azonban elég komoly volt ahhoz, hogy a vállalat azonnal kiadjon egy javítást a 2026. februári Patch Tuesday frissítés részeként .
Ami ezt az esetet különösen érdekessé teszi, az a Notepad evolúcióját övező legutóbbi negatív visszhang. Történelmileg az alkalmazás egy minimális, offline szövegszerkesztő volt, gyakorlatilag semmilyen támadási felülettel az alapvető fájlkezelésen túl.
Azonban most, minél több funkció kerül hozzáadásra, mint például a Markdown renderelési fejlesztései és a hálózati kapcsolaton alapuló Copilot integráció, annál több kapu nyílik meg a támadások előtt.
A Microsoft a 2026. február 10-i biztonsági frissítéseivel orvosolta a hibát. A javítás a Windows Update-en és a Microsoft Store alkalmazásfrissítési mechanizmusán keresztül érhető el . A felhasználóknak telepíteniük kell a legújabb összegző frissítéseket, és gondoskodniuk kell arról, hogy a Jegyzettömb teljesen naprakész legyen az Áruházból a sebezhetőség javítása érdekében.
Szerkesztői szempontból ez az incidens megerősíti a szoftvertervezés egy régóta fennálló alapelvét. Az egyszerűség biztonsági elem.
A Notepad eredeti legjobb tulajdonsága a minimalizmusa volt. Ahogy a szoftveróriás továbbra is modernizálja még a legalapvetőbb eszközeit is, minden új képességet mérlegelni kell a kapcsolódó kockázatokkal szemben. Például az olyan funkciók, mint a mesterséges intelligencia integrációja, kényelmet kínálhatnak, de erősebb biztonsági helyzetet is igényelnek.
Igazság szerint nem a Jegyzettömb az egyetlen jegyzetelő alkalmazás, amivel problémák vannak. A közelmúltban a széles körben népszerű Notepad++ alkalmazást is rosszindulatú szereplők támadták meg . Ez azonban egy tárhelyszolgáltatói probléma volt, amely lehetővé tette a támadók számára, hogy a felhasználókat rosszindulatú szerverekre irányítsák át a feltört frissítési manifeszteken keresztül, és maga az alkalmazás okozta a problémát.
Azóta a fejlesztő már szolgáltatót váltott, és kiadta a Notepad++ frissített verzióját a biztonság javítása érdekében.