"Блокнот" научили Markdown - вместе с ним он получил удалённое выполнение кода.
В 2025 году Microsoft добавила в стандартный Notepad поддержку разметки. В феврале 2026-го компания закрывала в нём уязвимость CVE-2026-20841 с оценкой 8.8: специально собранная ссылка внутри md-файла заставляла «Блокнот» вызвать непроверенный обработчик протокола и подгрузить внешнее содержимое.
Об этом писали The Register и Help Net Security. Патч приехал в февральский Patch Tuesday, подтверждённых случаев эксплуатации на момент раскрытия не было.
История хороша тем, что показывает цену любой новой возможности. Самое простое приложение Windows три десятилетия жило с обычным текстом - и одна удобная фича принесла с собой новую поверхность атаки.
Мы держим в голове тот же принцип: вместе с фичей в продукт приезжает набор проверок, и он должен вырасти сразу, а не через три релиза.
Post #719
258

- 🔥 5