Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-26326 — Kritische Sicherheitslücke in NVDA-Add-ons für Remote-Verbindungen. | Kitploit
Tools/GitHubGitHub/azurejoga/cve-2025-26326
Privilege EscalationPasswortangriffeSchwachstellenanalyseExploitationInformationsbeschaffungRemote-Access-Tool
GitHubazurejoga/cve-2025-26326

CVE-2025-26326

Kritische Sicherheitslücke in NVDA-Add-ons für Remote-Verbindungen.

Repository anzeigen
12vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-26326

Kritische Sicherheitslücke in den Remote-Verbindungs-Add-ons NVDA Remote und Tele NVDA Remote.

Diese Schwachstelle wurde als CVE-2025-26326 bei der CNA MITRE registriert.

Diese CVE/Schwachstelle wurde in den folgenden globalen Datenbanken veröffentlicht:

  • NVD, National Institute of Standards and Technology (.gov)
  • Vulners.com
  • tenable.com
  • Debricked, Schwachstellendatenbank
  • Vulmon
  • Feedly
  • VulDB fr
  • VulDB DE
  • CVE.org, MITRE Corporation
  • SecurityVulnerability.io
  • CVE MITRE
  • Ubuntu Security
  • LinkedIn
  • GitHub: CVE-2025-26326

Erste Schwachstelle, die von einer völlig blinden Person veröffentlicht wurde!


Bericht zur NVDA-Remote-Zugriffsschwachstelle

Beschreibung

Eine Schwachstelle wurde in den Remote-Verbindungs-Add-ons NVDA Remote (Version 2.6.4) und Tele NVDA Remote (Version 2025.3.3) identifiziert, die es einem Angreifer ermöglicht, durch Erraten eines schwachen Passworts die vollständige Kontrolle über das entfernte System zu erlangen. Das Problem tritt auf, weil diese Add-ons jedes vom Benutzer eingegebene Passwort akzeptieren und keinen zusätzlichen Authentifizierungs- oder Computerverifizierungsmechanismus besitzen.

Tests zeigen, dass mehr als 1.000 Systeme leicht zu erratende Passwörter verwenden, viele mit weniger als 4 bis 6 Zeichen, einschließlich gebräuchlicher Sequenzen. Dies ermöglicht Brute-Force-Angriffe oder Versuch-und-Irrtum-Versuche durch böswillige Eindringlinge.

Die Schwachstelle kann von einem entfernten Angreifer ausgenutzt werden, der das für die Verbindung verwendete Passwort kennt oder erraten kann. Dadurch erlangt der Angreifer vollständigen Zugriff auf das betroffene System und kann Befehle ausführen, Dateien ändern und die Sicherheit des Benutzers gefährden.

Details zur Schwachstelle

  • Es wurde eine Schwachstelle in den Remote-Verbindungs-Add-ons NVDA Remote (Version 2.6.4) und Tele NVDA Remote (Version 2025.3.3) identifiziert, die es einem Angreifer ermöglicht, durch Erraten eines schwachen Passworts die vollständige Kontrolle über das entfernte System zu erlangen.
  • Diese Add-ons akzeptieren jedes vom Benutzer eingegebene Passwort und verfügen über keine zusätzlichen Authentifizierungsmechanismen.
  • Über 1.000 Systeme verwenden schwache Passwörter (4-6 Zeichen, gebräuchliche Sequenzen).
  • Ermöglicht Brute-Force- oder Versuch-und-Irrtum-Angriffe.
  • Ein entfernter Angreifer, der das Passwort kennt oder errät, kann:
    • Vollständigen Zugriff auf das System erlangen.
    • Befehle ausführen.
    • Dateien ändern.
    • Die Sicherheit des Benutzers gefährden.

Zusätzliche Informationen

  • Nonvisual Desktop Access (NVDA) ist ein kostenloser, quelloffener und portabler Screenreader für Microsoft Windows.
  • Diese Schwachstelle betrifft nur die Add-ons NVDA Remote und Tele NVDA Remote, nicht NVDA selbst.

Art der Schwachstelle

  • Fehlerhafte Zugriffskontrolle

Hersteller des Produkts

  • NVDA Remote
  • Tele NVDA Remote

Betroffene Produktcodebasis

  • NVDA Remote Version 2.6.4
  • Tele NVDA Remote Version 2025.3.3

Betroffene Komponenten

  • NVDA Remote Add-on
  • Tele NVDA Remote Add-on

Angriffsart

  • Remote

Auswirkungen

  • Codeausführung: ✅ Ja
  • Privilegieneskalation: ✅ Ja
  • Informationsoffenlegung: ✅ Ja

Angriffsvektoren

  1. Installieren Sie NVDA auf dem Zielcomputer.
  2. Öffnen Sie den NVDA Add-ons Store (Insert + N → Tools > Add-ons Store).
  3. Suchen und installieren Sie "NVDA Remote" oder "Tele NVDA Remote".
  4. Navigieren Sie zu Insert + N > Tools > Remote > Connect > Control another computer.
  5. Geben Sie eine Remote-Adresse ein (z. B. nvdaremote.com, telenvdaremote oder nvdaremote.es).
  6. Verwenden Sie ein leicht zu erratendes Passwort (z. B. "1234").
  7. Klicken Sie auf OK, um eine Verbindung zum Zielcomputer herzustellen.
  8. Drücken Sie nach dem Verbinden F11, um die vollständige Kontrolle über den Zielcomputer zu erlangen.
  9. Hinweis: Der Zielbenutzer muss die Option "Control my computer" aktiviert haben, damit der Angriff erfolgreich ist.

Sicherheitsmaßnahmen für NVDA Remote und Tele NVDA Remote

Diese Remote-Verbindungs-Add-ons sind für viele NVDA-Benutzer unverzichtbar, aber Sicherheitsrisiken dürfen nicht ignoriert werden. Die fehlende ordnungsgemäße Zugriffskontrolle schafft ernsthafte Schwachstellen.

1. Autorisierung des Zielbenutzers

  • Jede Verbindungsanfrage muss die ausdrückliche Zustimmung des Benutzers erfordern.
  • Wenn der Benutzer die Anfrage ablehnt, sollte die IP des Angreifers für 15 Minuten blockiert werden.
  • Wenn der Benutzer innerhalb von 10 Minuten nicht antwortet, sollte die Anfrage automatisch abgebrochen werden.

2. Begrenzung gleichzeitiger Verbindungen

  • Maximal zwei gleichzeitige Remote-Sitzungen pro Benutzer.

3. Richtlinie für starke Passwörter

  • Passwörter müssen 8-24 Zeichen lang sein.
  • Sie müssen Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen enthalten.
  • Kontosperrung nach mehreren fehlgeschlagenen Versuchen.

4. Maximale Sitzungsdauer

  • Jede Remote-Sitzung läuft nach 2 Stunden ab, sofern keine erneute Authentifizierung durchgeführt wird.

Referenzen

  • NVDA Remote GitHub
  • NVDA Remote Website
  • Tele NVDA GitHub
  • Tele NVDA Add-on Store

Entdecker

  • Juan Mathews Rebello Santos
    • LinkedIn
    • GitHub
Tool herunterladen