CVE-2025-26326
Eine Schwachstelle wurde in den Remote-Verbindungs-Add-ons NVDA Remote (Version 2.6.4) und Tele NVDA Remote (Version 2025.3.3) identifiziert, die es einem...
- Veröffentlicht
- 28.02.2025
- Aktualisiert
- 13.03.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 74,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in den Remote-Verbindungs-Add-ons NVDA Remote (Version 2.6.4) und Tele NVDA Remote (Version 2025.3.3) identifiziert, die es einem Angreifer ermöglicht, durch Erraten eines schwachen Passworts die vollständige Kontrolle über das entfernte System zu erlangen. Das Problem tritt auf, weil diese Add-ons jedes vom Benutzer eingegebene Passwort akzeptieren und keinen zusätzlichen Authentifizierungs- oder Computerverifizierungsmechanismus besitzen. Tests zeigen, dass mehr als 1.000 Systeme leicht zu erratende Passwörter verwenden, viele mit weniger als 4 bis 6 Zeichen, einschließlich gebräuchlicher Sequenzen. Dies ermöglicht Brute-Force-Angriffe oder Versuch-und-Irrtum-Versuche durch böswillige Eindringlinge. Die Schwachstelle kann von einem entfernten Angreifer ausgenutzt werden, der das für die Verbindung verwendete Passwort kennt oder erraten kann. Infolgedessen erlangt der Angreifer vollständigen Zugriff auf das betroffene System und kann Befehle ausführen, Dateien ändern und die Sicherheit des Benutzers gefährden.
Quellen
1- CVE-2025-26326Forschung
Kritische Sicherheitslücke in NVDA-Add-ons für Remote-Verbindungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.