image

Beveiligingslek in Windows Notepad maakt remote code execution mogelijk

woensdag 11 februari 2026, 13:01 door Redactie, 16 reacties

Een kwetsbaarheid in Windows Notepad maakt remote code execution (RCE) mogelijk, zo waarschuwt Microsoft. Het techbedrijf kwam gisterenavond met beveiligingsupdates. Het probleem doet zich volgens Microsoft voor wanneer gebruikers van Notepad op een kwaadaardige link in een Markdown-bestand klikken. Dit zorgt ervoor dat Notepad ongeverifieerde protocollen start die remote bestanden laden en op het systeem uitvoeren.

De impact van de kwetsbaarheid (CVE-2026-20841) is op een schaal van 1 tot en met 10 beoordeeld met een 8.8. Microsoft bedankt in het beveiligingsbulletin drie verschillende beveiligingsonderzoekers voor het rapporteren van de kwetsbaarheid. Op internet wordt zeer kritisch op de aanwezigheid van het probleem gereageerd. "Ik dacht niet dat het mogelijk was, maar Microsoft heeft het voor elkaar gekregen om een remote code execution kwetsbaarheid in Notepad te krijgen", reageert iemand op X. "Ze hebben een RCE in Notepad gevonden... Een app die letterlijk alleen tekst weergeeft", stelt een ander. "Meer features = meer complexiteit = meer aanvalsoppervlak", voegt weer een andere gebruiker toe.

Ook op Hacker News reageren gebruikers kritisich. "Bijna dertig jaar lang was notepad.exe de gouden standaard voor een "domme" tool, een eenvoudige win32-ondersteunde buffer voor strings die precies één ding deed... tekst weergeven. Een CVSS van 8.8 voor een tool die bedoeld is om data te bekijken is een fundamenteel falen van het principe van de minste privileges. Op een gegeven moment moeten ze stoppen met de vraag "kunnen we deze feature toevoegen?" en de vraag stellen "heeft deze teksteditor een netwerk-bewuste rendering stack nodig?"."

Reacties (16)
11-02-2026, 13:20 door Anoniem
Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?
11-02-2026, 15:07 door Reinder
Ik ben echt een enorm groot voorstander van de huidige koers van microsoft om meer code door AI te laten schrijven, om meer "functionaliteit" waar niemand om heeft gevraagd in haar producten te stoppen (zoals Copilot in Notepad), om overal en nergens mensen Copilot door de strot te duwen, de introductie van meerdere zwaar kapotte updates, en het verwijderen van functionalteit die mensen wel graag wilden (zoals installeren met een lokaal account).

Ik vind dit omdat ik een groot voorstander ben van Linux, en omdat ik ontzettend hard short ben gegaan op MSFT.
11-02-2026, 15:19 door Anoniem
Dit geeft het failliet van Microsodt Windows weer.
11-02-2026, 15:33 door _R0N_
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Een jaar geleden zat r een RCE in VIM (CVE-2025-27423).

Misschien moet je DOS installeren
11-02-2026, 16:23 door Anoniem
Door _R0N_:
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Een jaar geleden zat r een RCE in VIM (CVE-2025-27423).

Misschien moet je DOS installeren
Dat was van een heel andere orde (geen klick op een link via een netwerk) en ook geen vim probleem maar een tar plugin voor vim issue. Rating moderate volgens https://access.redhat.com/security/cve/cve-2025-27423
Microsoft rolled out AI features to Notepad and Paint. Het wordt steeds gekker.
11-02-2026, 16:26 door Anoniem
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Op Windows 11 kan je de app verwijderen. In oudere versies kon je de executable verwijderen.
11-02-2026, 16:41 door BerryVHouten
Via ShutUp10 kan je ontzettend veel (AI) troep uitzetten. Zou wellicht kunnen helpen in dit geval :)

Zie https://www.oo-software.com/en/shutup10
11-02-2026, 16:49 door _R0N_
Door Anoniem:
Door _R0N_:
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Een jaar geleden zat r een RCE in VIM (CVE-2025-27423).

Misschien moet je DOS installeren
Dat was van een heel andere orde (geen klick op een link via een netwerk) en ook geen vim probleem maar een tar plugin voor vim issue. Rating moderate volgens https://access.redhat.com/security/cve/cve-2025-27423
Microsoft rolled out AI features to Notepad and Paint. Het wordt steeds gekker.

Gaat er om dat alle software fouten bevat, ook domme tekst editors.
11-02-2026, 17:41 door dingetje
Notepad was altijd hét argument dat je maar één keer een programma voor Windows hoefde te schrijven en dat eindeloos mee zou gaan, omdat je het voor Windows geschreven had.

Hoe lang zou deze 'feature' al in Notepad zitten, sinds Windows 3.0 ?!
11-02-2026, 18:18 door Anoniem
Door _R0N_:
Een jaar geleden zat r een RCE in VIM (CVE-2025-27423).
Wil je serieus vim met notepad vergelijken?
11-02-2026, 18:49 door linuxpro
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Haha, zoiets dacht ik ook al. Onbegrijpelijk dat dat allemaal in elkaar grijpt en wat moet je met <censuur> notepad in vredesnaam online mee?
11-02-2026, 19:51 door Anoniem
Notepad had gewoon lekker simpel moeten blijven. Na het veranderen van Notepad met spellingscontrole, Ai/Copilot, MS Account login, tabs en het automatisch cachen van alles wat je intypt is het traag en natuurlijk een extra attackvector geworden.

Hadden ze beter Wordpad kunnen houden en mee uitbreiden.

Vooral die caching van alles wat je typt / doorgaan waar je gebleven bent bij het heropenen van Notepad is een security risico. Zoveel mensen die even wat gevoelige tekst/wachtwoorden knippen/plakken en dan Notepad sluiten zonder de tabjes te sluiten. Hadden ze niet default moeten maken.
11-02-2026, 21:32 door Anoniem
Door linuxpro:
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Haha, zoiets dacht ik ook al. Onbegrijpelijk dat dat allemaal in elkaar grijpt en wat moet je met <censuur> notepad in vredesnaam online mee?
Easter egg :) https://en.wikipedia.org/wiki/List_of_Easter_eggs_in_Microsoft_products#:~:text=Microsoft%20Excel%20contained%20a%20hidden%20flight%20simulator.,contained%20a%20hidden%20pinball%20game.
12-02-2026, 10:20 door Anoniem
"Meer features = meer complexiteit = meer aanvalsoppervlak".

Maar, willen de eindgebruikers dit ook echt of is dit week iets van Microsoft net zoals CoPilot en geforceerd inloggen met cloud account en BitLocker decreptie sleutels die naar de cloud worden geupload on default.....
12-02-2026, 16:00 door Anoniem
Door _R0N_:
Door Anoniem: Niet te geloven we hebben het over een domme tekst editor. Wat een failliet systeem zeg. Natuurlijk ook net als IE er niet met huid en haar uit te krijgen?

Een jaar geleden zat r een RCE in VIM (CVE-2025-27423).

Misschien moet je DOS installeren
Edlin FTW!
13-02-2026, 21:06 door Anoniem
Recent laatste windows 10 omgezet in Mint Linux...
Net op tijd geloof ik.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.