RCE-Sicherheitslücke in Windows Notepad nutzt Markdown-Dateien aus

Microsoft hat eine Notepad-Sicherheitslücke, CVE-2026-20841, behoben, die durch bösartige Markdown-Dateien die Remote-Codeausführung ermöglichen konnte.

Written By
Ken Underhill
Ken Underhill
Feb 11, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft hat eine Schwachstelle in der modernen Windows-Notepad-App behoben, die die Remote-Codeausführung ermöglichen könnte, wenn ein speziell präpariertes Markdown-Dokument geöffnet wird. 

Das Problem weist einen CVSS-Score von 8,8 auf und erfordert zur Ausnutzung eine Benutzerinteraktion.

Die Schwachstelle „… ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen“, sagte Microsoft in seinem Sicherheitshinweis.

CVE-2026-20841

Obwohl Notepad lange als einfaches Hilfsprogramm galt, umfasst die moderne Version aus dem Microsoft Store inzwischen Funktionen zur Markdown-Darstellung und Protokollverarbeitung, die ihre Angriffsfläche vergrößern. 

CVE-2026-20841 betrifft die Store-basierte Notepad-App vor Version 11.2510, während die zusammen mit Windows ausgelieferte ältere Notepad.exe nicht betroffen ist. 

Da der Fix über den Microsoft Store und nicht über ein kumulatives Windows-Update bereitgestellt wird, müssen Unternehmen sicherstellen, dass Updates für Store-Apps in ihre Patch-Management-Prozesse aufgenommen werden. 

Das Problem tritt auf, wenn Notepad speziell präparierte Hyperlinks verarbeitet, die in Markdown-Dateien (.md) eingebettet sind. 

Ein Angreifer kann ein bösartiges Markdown-Dokument erstellen, das Links mit manipulierten oder benutzerdefinierten Protokollschemata enthält. 

Wenn ein Benutzer die Datei in der modernen Notepad-App öffnet und auf den eingebetteten Link klickt, validiert oder bereinigt die Anwendung den Protokollhandler möglicherweise nicht ordnungsgemäß. Dadurch können Remote-Inhalte abgerufen und beliebige Befehle ausgeführt werden.

Jede daraus resultierende Schadsoftware wird im Sicherheitskontext des angemeldeten Benutzers ausgeführt. Die Auswirkungen hängen daher von den mit diesem Konto verbundenen Berechtigungen ab. 

In Umgebungen, in denen Benutzer lokale Administratorrechte besitzen, könnte eine erfolgreiche Ausnutzung die Installation von Software, Konfigurationsänderungen oder den Zugriff auf sensible Daten ermöglichen. 

Selbst mit Standardbenutzerrechten könnten Angreifer einen Ausgangspunkt schaffen, der eine dauerhafte Verankerung oder die laterale Bewegung im Netzwerk erleichtert. 

Advertisement

Zum Zeitpunkt der Veröffentlichung hatte Microsoft keine aktive Ausnutzung beobachtet, und es war kein öffentlich verfügbarer Proof-of-Concept-Exploit bekannt. 

Risiken durch die Notepad-RCE reduzieren

Unternehmen sollten diese Schwachstelle mit einem disziplinierten, risikobasierten Ansatz angehen, der sowohl Prävention als auch Transparenz in den Mittelpunkt stellt. 

Da die Ausnutzung von Benutzerinteraktion und der Protokollverarbeitung abhängt, sollten Maßnahmen zur Risikominderung über das Patchen hinaus auch die Anwendungsverwaltung und Ausführungskontrollen umfassen. 

  • Aktualisieren Sie die Notepad-App auf Version 11.2510 oder höher über den Microsoft Store und überprüfen Sie die Bereitstellung auf allen verwalteten Endpunkten.
  • Automatische Updates für Microsoft-Store-Apps aktivieren und das Patchen auf Anwendungsebene in die standardmäßigen Prozesse für das Schwachstellenmanagement und die Compliance-Berichterstattung integrieren.
  • Begrenzen Sie die Angriffsfläche durch die Einschränkung unnötiger Protokollhandler, die Kontrolle von Store-App-Bereitstellungen und die Vereinheitlichung zugelassener Texteditoren, wenn Markdown-Unterstützung nicht erforderlich ist.
  • Reduzieren Sie das Ausführungsrisiko durch die Implementierung einer Anwendungs-Allowlist und blockieren Sie die Ausführung von Skripten oder Binärdateien aus benutzerschreibbaren Verzeichnissen wie AppData, Temp und Downloads.
  • Stärken Sie die Sicherheitskontrollen für E-Mail und Web durch das Isolieren von Markdown-Anhängen in einer Sandbox, das Filtern verdächtiger Links und das Überwachen Sie, ob Notepad ungewöhnliche untergeordnete Prozesse oder Befehlszeilenaktivitäten startet.
  • Setzen Sie das Prinzip der geringsten Privilegien durch, indem Sie unnötige lokale Administratorrechte entfernen und Just-in-Time-Erhöhungen verwenden, um die Auswirkungen der Codeausführung im Benutzerkontext zu minimieren.
  • Testen und aktualisieren Sie Pläne zur Reaktion auf Sicherheitsvorfälle, damit Teams Ausnutzungsversuche mit bösartigen Dateien oder missbrauchten Protokollen schnell erkennen, untersuchen und eindämmen können.

Zusammen tragen diese Schritte dazu bei, die Angriffsfläche zu verkleinern, eine mögliche Kompromittierung einzudämmen und die betrieblichen Auswirkungen von Ausnutzungsversuchen zu begrenzen. 

Wie appbasierte Updates die Sicherheit verändern

CVE-2026-20841 zeigt, wie ein erweiterter Funktionsumfang in gängigen Produktivitätstools zusätzliche Sicherheitsaspekte mit sich bringen kann. 

Da Unternehmen zunehmend Anwendungen einsetzen, die über App-Stores statt über herkömmliche Betriebssystemupdates verteilt werden, ist eine konsequente Steuerung des Anwendungspatchings und der Endpunktkontrollen unerlässlich, um eine einheitliche Sicherheitsüberwachung zu gewährleisten. 

Dieser Wandel veranlasst Sicherheitsteams dazu, Zero-Trust-Lösungen zu evaluieren, die die Abhängigkeit vom impliziten Vertrauen in Benutzergeräte und Anwendungen reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.