Quelques mois seulement après que Microsoft ait ajouté la prise en charge de Markdown au Bloc-notes, les chercheurs ont découvert que cette fonctionnalité pouvait être utilisée de manière abusive pour réaliser l’exécution de code à distance (RCE).
Suivie comme CVE-2026-20841 (8.8), la vulnérabilité a été corrigée dans les correctifs du Patch Tuesday les plus récents du fabricant Windows.
La faille ne figure pas parmi les scores de gravité les plus élevés car elle nécessite un peu d’ingénierie sociale pour la faire fonctionner, mais à partir de là, tout est facile pour un attaquant.
AD ENREGISTREMENT
Quand nous parlons d’« ingénierie sociale », il ne s’agit pas de trucs super sophistiqués comme l’art sombre pratiqué par Scattered Spider. Il s’agit plutôt d’inciter les gens à ouvrir des liens non fiables.
AD ENREGISTREMENT
De nombreuses protections de sécurité de messagerie sont disponibles pour les organisations, mais le phishing reste le vecteur d’accès initial le plus efficace pour les cybercriminels, et avec le Bloc-notes installé en standard sur la plupart des PC Windows, cela signifie que CVE-2026-20841 pourrait affecter un certain nombre de machines.
L’attaquant n’a besoin que d’amener un utilisateur involontaire à ouvrir un fichier Markdown dans le Bloc-notes et à cliquer sur un lien malveillant intégré à l’intérieur.
Selon l’explication de Microsoft, un pirate informatique peut exploiter cette vulnérabilité pour lancer des « protocoles non vérifiés » qui chargent et exécutent des fichiers avec les autorisations de l’utilisateur.
Le géant de Windows a également confirmé qu’il n’y avait aucun cas connu d’exploitation de la faille dans la nature.
Microsoft a commencé à déployer la fonctionnalité Markdown dans le Bloc-notes en mai 2025 dans le cadre d’une mise à jour de type WordPad avant de passer à GA.
Cette décision a semé la discorde : alors que certains ont accueilli favorablement la nouvelle fonctionnalité, beaucoup pensaient que le Bloc-notes aurait dû être laissé seul.
Les critiques ont fait valoir que le fait de rendre le Bloc-notes plus proche de WordPad, que Microsoft a supprimé en 2024, trahissait la philosophie fondamentale de l’application en tant que programme léger, rapide et sans fioritures.
Puis est arrivée l’IA. En septembre, les Windows Insiders ont eu droit à des fonctionnalités d’écriture, de réécriture et de résumé assistées par l’IA, à condition qu’ils utilisent un PC Copilot+.
AD ENREGISTREMENT
Tout cela, y compris la prise en charge de Markdown, peut être désactivé dans les paramètres du Bloc-notes, mais est livré par défaut.
Bien qu’elle ne soit pas affiliée à Microsoft, la divulgation de CVE-2026-20841 intervient quelques jours seulement après que l’équipe Notepad++ a confirmé des problèmes de sécurité majeurs.
Plus tôt ce mois-ci, la société a annoncé des correctifs et des mises à niveau de version après que des cybercriminels parrainés par l’État aient compromis son service de mise à jour dès le mois de juin, conduisant à des attaques ciblées contre des organisations ayant des intérêts en Asie de l’Est. ®
