Microsoft pridal do Poznámkového bloku nové AI funkcie, o ktoré nikto nestál. Jedno zlé kliknutie mohlo otvoriť dvere hackerom

Aj obyčajný Poznámkový blok vo Windows sa stal bezpečnostným rizikom. Chyba CVE-2026-20841 umožňovala po kliknutí na odkaz spustiť škodlivý kód. Kritici varujú, že tlak na AI funkcie môže ohrozovať stabilitu systému.

Windows update aktualizacia
Zdroj: Krakenimages.com / Shutterstock.com a Hamara / Shutterstock.com, koláž Vosveteit.sk

Microsoft tlačí AI do Windows za každú cenu, no nie všetci používatelia sú z toho nadšení. Teraz sa ukázalo, že aj obyčajný Poznámkový blok môže predstavovať bezpečnostné riziko.

Microsoft sa už netají tým, že chce Windows posunúť do éry takzvaného „agentic OS“. V praxi to znamená operačný systém, v ktorom bude umelá inteligencia aktívne zasahovať do vyhľadávania, práce so súbormi aj bežných úkonov používateľa. Šéf firmy Satya Nadella sa nedávno navyše pochválil, že významná časť kódu v Microsofte dnes vzniká s pomocou AI.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Problémom ale je, že čím viac AI funkcií do systému pribúda, tým častejšie sa objavujú aj problémy. A tentokrát ide o niečo, čo by ešte pred pár rokmi znelo absurdne. Bezpečnostná chyba CVE-2026-20841 sa objavila v aplikácii, ktorá bola desaťročia symbolom jednoduchosti a to v Poznámkovom bloku, upozorňuje server Futurism.com.

Zero-day v Notepade: keď textový editor spustí vzdialený kód

Výskumníci z kolektívu vx-underground upozornili na zraniteľnosť typu remote code execution zero-day. To znamená, že chyba umožňovala útočníkovi spustiť škodlivý kód na zariadení používateľa. Najdesivejšie na tejto chybe bolo, že pôvodne o nej nevedel ani samotný Microsoft.

Podľa oficiálneho popisu išlo o chybu, ktorá umožňovala spustiť cudzí kód cez obyčajný textový súbor. V praxi to mohlo vyzerať úplne nenápadne. Používateľ otvoril v Notepade Markdown súbor a priamo v ňom klikol na odkaz. Ten však neotváral len webovú stránku. Mohol spustiť škodlivý obsah stiahnutý z internetu. Stačilo jedno kliknutie v textovom editore a útočník získal cestu do systému.

Inými slovami, z obyčajného textového editora sa stal potenciálny vstupný bod pre útok.

Podľa dokumentácie Microsoftu išlo o chybu spôsobenú:

„…nesprávnym ošetrením špeciálnych prvkov používaných v príkazoch (tzv. command injection) v aplikácii Windows Notepad, ktorá umožňuje neautorizovanému útočníkovi spustiť kód cez sieť“.

„Útočník môže používateľa oklamať tak, aby klikol na škodlivý odkaz v Markdown súbore otvorenom v Notepade, čím aplikácia spustí neoverené protokoly, ktoré načítajú a vykonajú vzdialené súbory,“ uvádza dokumentácia. (Markdown je jazyk používaný na formátovanie textu.)

Textový editor nepotrebuje sieťové funkcie

Kedysi bol Notepad nástroj, ktorý otvoril .txt súbor a hotovo. Žiadne AI návrhy, žiadne inteligentné funkcie, žiadne sieťové prepojenia. Dnes to ale už neplatí.

Moderný Notepad podporuje Markdown, odkazy, rôzne integrácie a postupne sa mení na komplexnejší nástroj. A s každou novou funkciou rastie aj takzvaný „attack surface“, teda priestor, ktorý môže útočník zneužiť.

Bezpečnostní experti reagovali pomerne ostro. Podľa nich textový editor jednoducho nemá dôvod mať takú úroveň sieťovej funkcionality, ktorá dokáže spustiť vzdialený kód. Ak základná aplikácia umožňuje remote shell, niečo je zle nastavené už na úrovni filozofie vývoja.

„Microsoft mení Poznámkový blok na pomalý a funkciami preplnený nástroj, ktorý v skutočnosti nepotrebujeme. Chceme len niečo, čo otvorí textový súbor. Nie AI editor s bezpečnostnými dierami, ako je táto. Kto je vlastne zodpovedný za takýto vývoj?“ uviedol Manel Rodero z Polytechnic University of Catalonia.

Recall mal byť revolúcia. Pre mnohých sa stal bezpečnostným problémom

Toto pritom nie je prvý prípad, keď sa AI vo Windows dostala pod paľbu kritiky. Stačí si spomenúť na funkciu Microsoft Recall, ktorú mnohí označili za spyware.

Recall bol navrhnutý tak, aby každých pár sekúnd robil snímky obrazovky a vytváral databázu tvojej digitálnej aktivity. Cieľom bolo umožniť „návrat v čase“ a vyhľadávanie toho, čo si mal otvorené pred hodinami či dňami.

Funkcia Recall je nočnou morou pre bezpečnosť
Zdroj: Wikimedia (Microsoft), Pixabay (GDJ, OpenClipart-Vectors), Úprava: Vosveteit.sk

Lenže bezpečnostní odborníci okamžite upozornili, že takáto databáza predstavuje extrémne citlivý cieľ. Ak sa k nej dostane útočník, získa kompletný prehľad o tvojich heslách, komunikácii, dokumentoch aj firemných údajoch. Funkcia musela byť po kritike prepracovaná, no pochybnosti pretrvávajú dodnes.

Copilot je všade, ale používa ho málokto

Microsoft zároveň masívne integruje AI asistenta Microsoft Copilot priamo do Windows 11. Problém je, že adopcia týchto funkcií je podľa dostupných správ skôr vlažná.

Microsoft predstavuje Copilot+ PC
Zdroj: Microsoft

Stovky miliónov používateľov stále zostávajú na Windows 10. A mnohí administrátori otvorene hovoria, že ich práca dnes spočíva skôr v odstraňovaní nepotrebných AI komponentov, než v ich reálnom využívaní.

Ak sa základné aplikácie komplikujú, aktualizácie prinášajú nové chyby a systém sa nafukuje funkciami, ktoré väčšina ľudí nežiada, dôvera prirodzene klesá.

Nejde o AI samotnú. Ide o to, čo Microsoft uprednostňuje

AI sama o sebe nie je bezpečnostný problém. Problém nastáva vtedy, keď sa implementuje rýchlo, plošne a bez dostatočného dôrazu na stabilitu a minimalizáciu rizík.

Zero-day chyba v Notepade je symbolická. Ukazuje, že aj nástroj, ktorý mal byť najjednoduchším prvkom systému, sa môže stať slabým miestom.

Windows bol kedysi synonymom pracovného nástroja. Dnes sa čoraz viac mení na experimentálne laboratórium umelej inteligencie. A nie každý chce byť jeho testovacím subjektom.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať