- Microsoft, modern Not Defteri uygulamasındaki uzaktan kod yürütme açığını düzeltti.
- Söz konusu hata, kötü amaçlı Markdown (.md) dosyalarındaki özel karakterlerin uygunsuz şekilde temizlenmesinden kaynaklanıyordu.
- Bu olay, geleneksel olarak basit olan uygulamalara yapay zeka ve diğer gereksiz özelliklerin eklenmesi konusundaki tartışmaları alevlendirdi.
- Söz konusu güvenlik açığı, Windows Update ve Microsoft Store üzerinden erişilebilen Şubat 2026 güncellemesiyle giderilmiştir.
Microsoft, Notepad uygulamasının modern sürümündeki yeni bir güvenlik açığını düzeltti. Bu açık, saldırganların basit bir yöntemle Windows 11 kurulumunuzu ele geçirmesine olanak tanıyabiliyordu .
CVE-2026-20841 olarak takip edilen sorun , özellikle Markdown dosyalarıyla çalışırken not alma uygulamasını etkileyen uzaktan kod yürütme açığıdır. Microsoft'un Güvenlik Güncelleme Kılavuzuna göre, uygulama özel olarak oluşturulmuş bağlantılara yerleştirilmiş bazı özel karakterleri düzgün bir şekilde temizleyememiştir. Bir saldırgan kötü amaçlı bir ".md" dosyası oluşturabilir ve bir kullanıcıyı bunu açmaya ikna edebilir.
Kullanıcı gömülü bağlantıya tıkladığında, bir komut dosyası çalıştırılabilir, ek zararlı yazılımlar indirilebilir ve sistemde kod yürütülebilir. Başarılı bir senaryoda, saldırgan oturum açmış kullanıcının sahip olduğu ayrıcalıkların aynısını elde edebilir.
Microsoft, bu güvenlik açığını aktif olarak kullanan kimseyi görmediğini söylüyor. Ancak, açığın ciddiyeti nedeniyle şirket, Şubat 2026 Yama Salı güncellemesinin bir parçası olarak hemen bir düzeltme yayınladı.
Bu vakayı özellikle ilginç kılan şey, Not Defteri'nin evrimiyle ilgili son zamanlarda yaşanan tepkilerdir. Tarihsel olarak, uygulama temel dosya işlemlerinin ötesinde neredeyse hiç saldırı yüzeyi olmayan, minimalist, çevrimdışı bir metin düzenleyiciydi.
Ancak, Markdown işleme iyileştirmeleri ve ağ bağlantısına dayanan Copilot entegrasyonu gibi özellikler eklendikçe, saldırılara karşı daha fazla kapı açılıyor.
Microsoft, 10 Şubat 2026 tarihli güvenlik güncellemeleriyle bu açığı giderdi. Düzeltme, Windows Update ve Microsoft Store uygulama güncelleme mekanizması aracılığıyla kullanılabilir. Kullanıcılar, en son toplu güncellemeleri yüklemeli ve güvenlik açığını gidermek için Not Defteri'nin Mağazadan tamamen güncellendiğinden emin olmalıdır.
Editörlük açısından bakıldığında, bu olay yazılım tasarımında uzun zamandır geçerli olan bir ilkeyi pekiştiriyor: Basitlik bir güvenlik özelliğidir.
Notepad'in ilk ve en iyi özelliği minimalist yapısıydı. Yazılım devi en temel araçlarını bile modernize etmeye devam ederken, her yeni özelliğin beraberinde getirdiği riskler de göz önünde bulundurulmalıdır. Örneğin, yapay zeka entegrasyonu gibi özellikler kolaylık sağlayabilir ancak daha güçlü bir güvenlik duruşu da gerektirebilir.
Doğrusunu söylemek gerekirse, Notepad sorun yaşayan tek not alma uygulaması değil. Son zamanlarda, oldukça popüler olan Notepad++ uygulaması da kötü niyetli kişiler tarafından ele geçirildi . Ancak bu, saldırganların kullanıcıları ele geçirilmiş güncelleme bildirimleri aracılığıyla kötü amaçlı sunuculara yönlendirmesine olanak tanıyan bir barındırma sağlayıcısı sorunuydu ve uygulamanın kendisiyle ilgili bir sorundu.
O zamandan beri geliştirici sağlayıcıyı değiştirdi ve güvenliği artırmak için Notepad++'ın güncellenmiş bir sürümünü yayınladı.