Microsoftは、細工されたMarkdownファイルをユーザーが開くとリモートコード実行につながる可能性がある、最新のWindows Notepadアプリの脆弱性にパッチを適用した。
この問題のCVSSスコアは8.8で、悪用にはユーザーの操作が必要となる。
この脆弱性は「…権限のない攻撃者がネットワーク経由でコードを実行できる」とMicrosoftは述べた。
CVE-2026-20841の詳細
Notepadは長らく基本的なユーティリティと見なされてきたが、現在のMicrosoft Store版にはMarkdownのレンダリング機能やプロトコル処理機能が搭載され、攻撃対象領域が拡大している。
CVE-2026-20841はバージョン11.2510未満のStore版Notepadアプリに影響する。一方、Windowsに同梱される従来のNotepad.exeは影響を受けない。
この修正はWindowsの累積更新プログラムではなくMicrosoft Storeを通じて配信されるため、組織はStoreアプリの更新をパッチ管理のワークフローに確実に含める必要がある。
この問題は、NotepadがMarkdown(.md)ファイルに埋め込まれた、細工されたハイパーリンクを処理する際に発生する。
攻撃者は、細工または独自に作成したプロトコルスキームを利用するリンクを含む、悪意のあるMarkdown文書を作成できる。
ユーザーが最新のNotepadアプリでファイルを開き、埋め込まれたリンクをクリックすると、アプリケーションがプロトコルハンドラーを適切に検証またはサニタイズできず、リモートコンテンツの取得や任意のコマンドの実行を許してしまう可能性がある。
その結果実行されるペイロードは、ログイン中のユーザーのセキュリティコンテキストで動作する。そのため、影響はそのアカウントに付与された権限によって異なる。
ユーザーがローカル管理者権限を保持している環境では、悪用に成功すると、ソフトウェアのインストール、設定変更、機密データへのアクセスが可能になるおそれがある。
標準ユーザー権限しかない場合でも、攻撃者はネットワーク内での永続化やラテラルムーブメントを容易にする足掛かりを確立できる可能性がある。
開示時点でMicrosoftは、実際に悪用された形跡を確認しておらず、公開された概念実証エクスプロイトも存在しなかった。
NotepadのRCEリスクを低減する
組織は、予防と可視性の両方を重視した、規律あるリスクベースのアプローチでこの脆弱性に対処すべきだ。
悪用にはユーザーの操作とプロトコル処理が関係するため、緩和策はパッチ適用にとどめず、アプリケーションガバナンスと実行制御まで広げる必要がある。
- パッチを適用Notepadアプリをバージョン11.2510以降に更新し、Microsoft Store経由で、管理対象となるすべてのエンドポイントへの展開を確認する。
- Microsoft Storeアプリの自動更新を有効化し、アプリケーション層のパッチ適用を標準的な脆弱性管理およびコンプライアンス報告プロセスに組み込む。
- 不要なプロトコルハンドラーを制限して、Storeアプリの展開を管理し、Markdownのサポートが不要な場合は承認済みのテキストエディターを標準化することで、露出を抑える。
- アプリケーションの許可リストを導入して、AppData、Temp、Downloadsなどユーザーが書き込み可能なディレクトリからのスクリプトやバイナリの実行をブロックし、実行リスクを低減する。
- メールとWebのセキュリティ制御を強化し、Markdown添付ファイルをサンドボックスで処理し、不審なリンクをフィルタリングするとともに、監視して、Notepadが通常とは異なる子プロセスを生成したり、コマンドライン操作を行ったりしていないか確認する。
- 最小権限の原則を徹底し不要なローカル管理者権限を削除することで、ユーザーコンテキストでコードが実行された場合の影響を最小限に抑えるため、ジャストインタイムの権限昇格を使用する。
- テストと更新を行うインシデント対応計画ことで、悪意のあるファイルやプロトコルの悪用に関わる攻撃の試みを、チームが迅速に検知、調査、封じ込められるようにする。
これらの対策を組み合わせることで、露出を抑え、侵害の可能性を封じ込め、悪用の試みによる業務上の影響を限定できる。
アプリベースの更新がセキュリティを変える理由
CVE-2026-20841は、広く使われている生産性向上ツールの機能拡張が、さらなるセキュリティ上の考慮事項をもたらす可能性を浮き彫りにしている。
組織が従来のOS更新ではなくアプリストア経由で配布されるアプリケーションを導入するようになる中、セキュリティを一貫して監視するには、アプリケーションのパッチ適用とエンドポイント制御に対する強力なガバナンスが不可欠となる。
この変化を受け、セキュリティチームはゼロトラストソリューションユーザーのデバイスやアプリケーションへの暗黙の信頼への依存を減らすものとして評価する。





