ข้อบกพร่องด้านความปลอดภัยที่สำคัญของ Notepad สามารถเรียกใช้สคริปต์ระยะไกลได้ แก้ไขแล้ว

/th/images/notepad-malware.jpg

Microsoft ได้แก้ไขช่องโหว่ร้ายแรงของ Windows Notepad ที่อาจทำให้โค้ดจากระยะไกลผ่านไฟล์ Markdown ที่เป็นอันตราย ปิดช่องว่างด้านความปลอดภัยที่มีความรุนแรงสูง

Microsoft ได้เผยแพร่การอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่การเรียกใช้โค้ดจากระยะไกลในแอป Notepad สมัยใหม่ที่เผยแพร่ผ่าน Microsoft Store

ข้อบกพร่องดังกล่าว ซึ่งมีการติดตามในชื่อ CVE-2026-20841 มีคะแนนพื้นฐาน CVSS v3.1 อยู่ที่ 8.8 ถือว่ามีความรุนแรงสูง ตามรายงานที่เน้นโดย Neowin ปัญหาเกิดจากวิธีที่ Notepad ประมวลผลไฟล์ Markdown (.md)

วิธีการทำงานของช่องโหว่

ข้อผิดพลาดปรากฏขึ้นเนื่องจากการฆ่าเชื้ออักขระพิเศษอันตรายที่ฝังอยู่ในคำสั่ง Markdown บางคำสั่งอย่างไม่เหมาะสม ผู้โจมตีสามารถสร้างไฟล์ Markdown ที่เป็นอันตรายซึ่งมีลิงก์ที่ออกแบบมาเป็นพิเศษ

หากผู้ใช้เปิดไฟล์และคลิกลิงก์ที่ฝังไว้ Notepad ก็สามารถเรียกใช้สคริปต์ได้ สคริปต์นั้นอาจดาวน์โหลดและดำเนินการเพย์โหลดที่เป็นอันตรายเพิ่มเติมบนพีซีของเหยื่อ

ในกรณีที่เลวร้ายที่สุด การแสวงหาผลประโยชน์ที่ประสบความสำเร็จอาจทำให้ผู้โจมตีสามารถควบคุมระบบที่ได้รับผลกระทบได้อย่างสมบูรณ์ ขึ้นอยู่กับสิทธิ์ของผู้ใช้

ไม่มีรายงานการหาประโยชน์สาธารณะ

ในขณะที่ Microsoft เปิดตัวโปรแกรมแก้ไขดังกล่าว ยังไม่มีรายงานการหาประโยชน์จากสาธารณะ อย่างไรก็ตาม เนื่องจากมีระดับความรุนแรงสูง ผู้ใช้จึงไม่ควรชะลอการติดตั้งการอัปเดตล่าสุด

แพทช์รักษาความปลอดภัยเปิดตัวโดยเป็นส่วนหนึ่งของรอบ Patch Tuesday ล่าสุด ควบคู่ไปกับการอัปเดตสะสมสำหรับเวอร์ชัน Windows ที่รองรับ การอัปเดต Windows ยังช่วยให้มั่นใจได้ว่าแอป Notepad สมัยใหม่จะได้รับบิลด์ที่ถูกต้อง

เหตุการณ์นี้เน้นย้ำว่าแม้แต่เครื่องมือขนาดเล็กเช่นโปรแกรมแก้ไขข้อความก็สามารถกลายเป็นพาหะของการโจมตีได้ เมื่อเร็ว ๆ นี้ มีอีกกรณีหนึ่งที่เกี่ยวข้องกับ Notepad++ ที่ถูกจัดการเพื่อรันโค้ดที่เป็นอันตรายภายใต้เงื่อนไขเฉพาะ

ในขณะที่ Windows ยังคงพัฒนาต่อไป แอพที่มาพร้อมเครื่อง เช่น Notepad ก็รองรับคุณสมบัติขั้นสูง เช่น ตารางแล้ว แม้ว่าการปรับปรุงเหล่านี้จะเพิ่มฟังก์ชันการทำงาน แต่ยังเพิ่มความซับซ้อนและพื้นผิวการโจมตีที่อาจเกิดขึ้นอีกด้วย

ผู้ใช้ควรติดตั้งการอัปเดต Windows ล่าสุดและตรวจสอบว่าแอป Microsoft Store รวมถึง Notepad ยังคงอัปเดตอย่างสมบูรณ์เพื่อปกป้องต่อไป

ผ่านทาง นีโอวิน

*️⃣ ลิงค์ที่มา:

CVE-2026-20841 , รอบ Patch Tuesday ล่าสุด, Notepad++ ถูกจัดการ, คุณสมบัติขั้นสูง เช่น ตาราง, Neowin ,