Une faille RCE de Windows Notepad exploite des fichiers Markdown

Microsoft a corrigé une faille de Notepad, CVE-2026-20841, qui pouvait permettre l’exécution de code à distance au moyen de fichiers Markdown malveillants.

Written By
Ken Underhill
Ken Underhill
Feb 11, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft a corrigé une vulnérabilité de l’application moderne Windows Notepad qui pouvait permettre l’exécution de code à distance lorsqu’un utilisateur ouvrait un fichier Markdown spécialement conçu. 

Le problème affiche un score CVSS de 8,8 et nécessite une interaction de l’utilisateur pour être exploité.

La vulnérabilité « … permet à un attaquant non autorisé d’exécuter du code sur un réseau », a déclaré Microsoft dans son bulletin.

Présentation de CVE-2026-20841

Bien que Notepad ait longtemps été considéré comme un utilitaire basique, la version moderne distribuée via le Microsoft Store inclut désormais des fonctions de rendu Markdown et de gestion des protocoles qui élargissent sa surface d’attaque. 

CVE-2026-20841 concerne l’application Notepad distribuée via le Store avant la version 11.2510, tandis que le Notepad.exe historique fourni avec Windows n’est pas touché. 

Comme le correctif est distribué via le Microsoft Store plutôt que par une mise à jour cumulative de Windows, les entreprises doivent veiller à intégrer les mises à jour des applications du Store à leurs processus de gestion des correctifs. 

Le problème survient lorsque Notepad traite des hyperliens spécialement conçus intégrés à des fichiers Markdown (.md). 

Un attaquant peut créer un document Markdown malveillant contenant des liens qui exploitent des schémas de protocole manipulés ou personnalisés. 

Si un utilisateur ouvre le fichier dans l’application moderne Notepad et clique sur le lien intégré, l’application peut ne pas valider ou nettoyer correctement le gestionnaire de protocole, ce qui peut permettre de récupérer du contenu distant et d’exécuter des commandes arbitraires.

Toute charge utile ainsi exécutée s’exécute dans le contexte de sécurité de l’utilisateur connecté. L’impact dépend donc des privilèges associés à ce compte. 

Dans les environnements où les utilisateurs disposent de privilèges d’administrateur local, une exploitation réussie pourrait permettre d’installer des logiciels, de modifier la configuration ou d’accéder à des données sensibles. 

Même avec des droits d’utilisateur standard, les attaquants pourraient établir un point d’ancrage facilitant la persistance ou les déplacements latéraux au sein du réseau. 

Advertisement

Au moment de la divulgation, Microsoft n’avait pas constaté d’exploitation active et aucun exploit public de type preuve de concept n’était disponible. 

Réduire les risques liés à la RCE de Notepad

Les entreprises doivent traiter cette vulnérabilité selon une approche rigoureuse fondée sur les risques, qui mette l’accent à la fois sur la prévention et sur la visibilité. 

Comme l’exploitation dépend de l’interaction de l’utilisateur et de la gestion des protocoles, les mesures d’atténuation doivent aller au-delà de l’application des correctifs et inclure la gouvernance des applications ainsi que des contrôles d’exécution. 

  • Mettez à jour l’application Notepad vers la version 11.2510 ou ultérieure via le Microsoft Store et vérifiez son déploiement sur tous les terminaux gérés.
  • Activez les mises à jour automatiques des applications du Microsoft Store et intégrez l’application des correctifs au niveau applicatif aux processus standard de gestion des vulnérabilités et de suivi de la conformité.
  • Limitez l’exposition en restreignant les gestionnaires de protocole inutiles, en contrôlant les déploiements d’applications du Store et en standardisant les éditeurs de texte approuvés lorsque la prise en charge de Markdown n’est pas nécessaire.
  • Réduisez les risques d’exécution en mettant en place une liste d’autorisation des applications et en bloquant l’exécution de scripts ou de binaires depuis des répertoires accessibles en écriture aux utilisateurs, comme AppData, Temp et Downloads.
  • Renforcez les contrôles de sécurité des e-mails et du Web en plaçant les pièces jointes Markdown en bac à sable, en filtrant les liens suspects et en surveillant les processus enfants inhabituels ou l’activité en ligne de commande générés par Notepad.
  • Appliquez le principe du moindre privilège en supprimant les droits d’administrateur local superflus et en utilisant une élévation juste-à-temps afin de limiter l’impact de l’exécution de code dans le contexte de l’utilisateur.
  • Testez et mettez à jour les plans de réponse aux incidents afin de garantir que les équipes puissent rapidement détecter, examiner et contenir les tentatives d’exploitation impliquant des fichiers malveillants ou un détournement de protocoles.

Ensemble, ces mesures contribuent à réduire l’exposition, à contenir les compromissions potentielles et à limiter l’impact opérationnel des tentatives d’exploitation. 

Pourquoi les mises à jour des applications changent la donne en matière de sécurité

CVE-2026-20841 montre comment l’élargissement des fonctionnalités d’outils de productivité couramment utilisés peut introduire de nouvelles considérations de sécurité. 

À mesure que les entreprises adoptent davantage d’applications distribuées via des magasins d’applications plutôt que par les mises à jour traditionnelles des systèmes d’exploitation, une gouvernance solide de l’application des correctifs applicatifs et des contrôles des terminaux devient essentielle pour maintenir une surveillance cohérente de la sécurité. 

Cette évolution pousse les équipes de sécurité à évaluer des solutions zero trust qui réduisent la dépendance à la confiance implicite accordée aux appareils et aux applications des utilisateurs.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.