Windows记事本被发现存在高危漏洞,黑客可能利用其Markdown功能诱导用户执行恶意代码。此内容揭示了漏洞原理、潜在风险,并提供了确认系统已修复的具体方法,帮助用户保障电脑安全。
智能速览
记事本因Markdown功能存在高危漏洞CVE-2026-20841。
漏洞允许通过非网站链接绕过警告直接执行恶意命令。
用户只需Ctrl+点击恶意链接即可触发攻击。
更新后,点击危险链接会弹出安全警告提示。
精华内容
看似无害的记事本,为何会成为安全突破口?深入解析其背后隐藏的风险。
漏洞原理
该漏洞编号为CVE-2026-20841,源于记事本对Markdown文件中超链接的处理缺陷。正常情况下,链接应指向网站,但攻击者可创建指向本地可执行文件(.exe)或系统协议的链接。
在修复前的旧版记事本中,点击此类非网站链接会直接执行相应操作,且无任何安全警告。这与Microsoft Word等软件的安全机制形成鲜明对比,后者会明确提示用户链接可能存在风险。
潜在攻击
攻击者可构建一个看似正常的Markdown文本文件(.md),其中隐藏一个指向恶意软件下载链接的特殊协议链接。由于记事本默认会渲染Markdown,用户看到的是格式化文本,而非原始代码。
一旦用户按住Ctrl键并点击链接,系统便会在后台下载并执行恶意程序,整个过程只需一次点击。由于载体是纯文本文件,它可能绕过部分杀毒软件的静态扫描,使得攻击更具隐蔽性。
确认与修复
幸运的是,微软已在Notepad版本11.2510.0及更高版本中修复此漏洞。用户可通过以下步骤确认:打开记事本,点击顶部齿轮图标进入“设置”,选择“关于记事本”查看版本号。
若版本低于11.2510.0,请打开Microsoft Store,进入“下载和更新”选项卡,点击“获取更新”以安装最新补丁。修复后,点击危险链接将弹出明确的安全警告,有效阻断攻击链。
此次事件提醒我们,即便是基础软件的功能扩展也可能带来安全风险。保持软件更新是防范未知威胁的关键。未来,我们是否应该重新审视软件功能的“必要性”,以在便利与安全之间找到平衡?