CVE-2025-26326
Vulnerabilidad de seguridad crítica en los complementos de conexión remota NVDA Remote y Tele NVDA Remote.
Esta vulnerabilidad fue registrada como CVE-2025-26326 en CNA MITRE.
Esta CVE/vulnerabilidad fue publicada en las siguientes bases de datos globales:
¡Primera vulnerabilidad publicada por una persona totalmente ciega!
Descripción
Se identificó una vulnerabilidad en los complementos de conexión remota NVDA Remote (versión 2.6.4) y Tele NVDA Remote (versión 2025.3.3), que permite a un atacante obtener el control total del sistema remoto adivinando una contraseña débil. El problema ocurre porque estos complementos aceptan cualquier contraseña ingresada por el usuario y no cuentan con un mecanismo adicional de autenticación o verificación del equipo.
Las pruebas indican que más de 1.000 sistemas utilizan contraseñas fáciles de adivinar, muchas de menos de 4 a 6 caracteres, incluyendo secuencias comunes. Esto permite ataques de fuerza bruta o intentos de prueba y error por parte de invasores maliciosos.
La vulnerabilidad puede ser explotada por un atacante remoto que conoce o puede adivinar la contraseña utilizada en la conexión. Como resultado, el atacante obtiene acceso completo al sistema afectado y puede ejecutar comandos, modificar archivos y comprometer la seguridad del usuario.
Detalles de la Vulnerabilidad
- Se identificó una vulnerabilidad en los complementos de conexión remota NVDA Remote (versión 2.6.4) y Tele NVDA Remote (versión 2025.3.3), que permite a un atacante obtener el control total del sistema remoto adivinando una contraseña débil.
- Estos complementos aceptan cualquier contraseña escrita por el usuario y carecen de mecanismos de autenticación adicionales.
- Más de 1.000 sistemas usan contraseñas débiles (4-6 caracteres, secuencias comunes).
- Permite ataques de fuerza bruta o de prueba y error.
- Un atacante remoto que conoce o adivina la contraseña puede:
- Obtener acceso completo al sistema.
- Ejecutar comandos.
- Modificar archivos.
- Comprometer la seguridad del usuario.
- Nonvisual Desktop Access (NVDA) es un lector de pantalla gratuito, de código abierto y portátil para Microsoft Windows.
- Esta vulnerabilidad solo afecta a los complementos NVDA Remote y Tele NVDA Remote, no al propio NVDA.
Tipo de Vulnerabilidad
- Control de Acceso Incorrecto
Proveedores del Producto
Base de Código del Producto Afectado
- NVDA Remote versión 2.6.4
- Tele NVDA Remote versión 2025.3.3
Componentes Afectados
- Complemento NVDA Remote
- Complemento Tele NVDA Remote
Tipo de Ataque
Impacto
- Ejecución de Código: ✅ Verdadero
- Escalada de Privilegios: ✅ Verdadero
- Divulgación de Información: ✅ Verdadero
Vectores de Ataque
- Instalar NVDA en la máquina objetivo.
- Abrir la Tienda de Complementos de NVDA (
Insert + N → Herramientas > Tienda de complementos).
- Localizar e instalar "NVDA Remote" o "Tele NVDA Remote".
- Ir a
Insert + N > Herramientas > Remoto > Conectar > Controlar otro equipo.
- Introducir una dirección remota (por ejemplo:
nvdaremote.com, telenvdaremote o nvdaremote.es).
- Usar una contraseña fácil de adivinar (por ejemplo: "1234").
- Hacer clic en Aceptar para iniciar una conexión con la máquina objetivo.
- Una vez conectado, presionar F11 para obtener el control completo sobre el equipo objetivo.
- Nota: El usuario objetivo debe haber habilitado la opción
"Controlar mi equipo" para que el ataque tenga éxito.
Mitigaciones de Seguridad para NVDA Remote y Tele NVDA Remote
Estos complementos de conexión remota son esenciales para muchos usuarios de NVDA, pero no se pueden ignorar los riesgos de seguridad. La falta de un control de acceso adecuado crea vulnerabilidades graves.
1. Autorización del Usuario Objetivo
- Cada solicitud de conexión debe requerir la aprobación explícita del usuario.
- Si el usuario rechaza la solicitud, la IP del atacante debe bloquearse durante 15 minutos.
- Si el usuario no responde en un plazo de 10 minutos, la solicitud debe cancelarse automáticamente.
2. Límite de Conexiones Simultáneas
- Un máximo de dos sesiones remotas simultáneas por usuario.
3. Política de Contraseñas Fuertes
- Las contraseñas deben tener entre 8 y 24 caracteres.
- Deben contener mayúsculas, minúsculas, números y caracteres especiales.
- Bloqueo de cuenta tras múltiples intentos fallidos.
4. Tiempo Máximo de Sesión
- Cada sesión remota caduca después de 2 horas a menos que se realice una reautenticación.
Referencias
Descubridor
- Juan Mathews Rebello Santos