CVE-2026-20841: Improper neutralization of special elements used in a command ('command injection') in Windows Notepad App allows an unauthorized attacker to execute code over a network.
https://www.cve.org/CVERecord?id=CVE-2026-20841

Bild via https://icy.wyvern.rip/notes/ail8j9kfhs37r6pp

@leyrer hm, command injection in einem texteditor. vielleicht ruft ja notepad intern `nano $1`auf 🤔
@pty @leyrer Ne, Notepad öffnet einfach nur Links, die im Markdown stehen, wenn du draufklickst, ohne dabei zu prüfen welches Protokol verwendet wird.
https://mastodontech.de/@jak2k/116052089662617553
@leyrer On one hand, of course you get a RCE in notepad. On the other hand, as a vim user I'm not in the position to judge after CVE-2019-12735.