Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-26326 — Vulnerabilidad de seguridad crítica en los complementos de conexión remota de NVDA. | Kitploit
Herramientas/GitHubGitHub/azurejoga/cve-2025-26326
Escalada de PrivilegiosAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónHerramienta de Acceso Remoto
GitHubazurejoga/cve-2025-26326

CVE-2025-26326

Vulnerabilidad de seguridad crítica en los complementos de conexión remota de NVDA.

Ver Repositorio
12hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-26326

Vulnerabilidad de seguridad crítica en los complementos de conexión remota NVDA Remote y Tele NVDA Remote.

Esta vulnerabilidad fue registrada como CVE-2025-26326 en CNA MITRE.

Esta CVE/vulnerabilidad fue publicada en las siguientes bases de datos globales:

  • NVD, National Institute of Standards and Technology (.gov)
  • Vulners.com
  • tenable.com
  • Debricked, Vulnerability database
  • Vulmon
  • Feedly
  • VulDB fr
  • VulDB DE
  • CVE.org, MITRE Corporation
  • SecurityVulnerability.io
  • CVE MITRE
  • Ubuntu Security
  • LinkedIn
  • GitHub: CVE-2025-26326

¡Primera vulnerabilidad publicada por una persona totalmente ciega!


Informe de Vulnerabilidad de Acceso Remoto de NVDA

Descripción

Se identificó una vulnerabilidad en los complementos de conexión remota NVDA Remote (versión 2.6.4) y Tele NVDA Remote (versión 2025.3.3), que permite a un atacante obtener el control total del sistema remoto adivinando una contraseña débil. El problema ocurre porque estos complementos aceptan cualquier contraseña ingresada por el usuario y no cuentan con un mecanismo adicional de autenticación o verificación del equipo.

Las pruebas indican que más de 1.000 sistemas utilizan contraseñas fáciles de adivinar, muchas de menos de 4 a 6 caracteres, incluyendo secuencias comunes. Esto permite ataques de fuerza bruta o intentos de prueba y error por parte de invasores maliciosos.

La vulnerabilidad puede ser explotada por un atacante remoto que conoce o puede adivinar la contraseña utilizada en la conexión. Como resultado, el atacante obtiene acceso completo al sistema afectado y puede ejecutar comandos, modificar archivos y comprometer la seguridad del usuario.

Detalles de la Vulnerabilidad

  • Se identificó una vulnerabilidad en los complementos de conexión remota NVDA Remote (versión 2.6.4) y Tele NVDA Remote (versión 2025.3.3), que permite a un atacante obtener el control total del sistema remoto adivinando una contraseña débil.
  • Estos complementos aceptan cualquier contraseña escrita por el usuario y carecen de mecanismos de autenticación adicionales.
  • Más de 1.000 sistemas usan contraseñas débiles (4-6 caracteres, secuencias comunes).
  • Permite ataques de fuerza bruta o de prueba y error.
  • Un atacante remoto que conoce o adivina la contraseña puede:
    • Obtener acceso completo al sistema.
    • Ejecutar comandos.
    • Modificar archivos.
    • Comprometer la seguridad del usuario.

Información Adicional

  • Nonvisual Desktop Access (NVDA) es un lector de pantalla gratuito, de código abierto y portátil para Microsoft Windows.
  • Esta vulnerabilidad solo afecta a los complementos NVDA Remote y Tele NVDA Remote, no al propio NVDA.

Tipo de Vulnerabilidad

  • Control de Acceso Incorrecto

Proveedores del Producto

  • NVDA Remote
  • Tele NVDA Remote

Base de Código del Producto Afectado

  • NVDA Remote versión 2.6.4
  • Tele NVDA Remote versión 2025.3.3

Componentes Afectados

  • Complemento NVDA Remote
  • Complemento Tele NVDA Remote

Tipo de Ataque

  • Remoto

Impacto

  • Ejecución de Código: ✅ Verdadero
  • Escalada de Privilegios: ✅ Verdadero
  • Divulgación de Información: ✅ Verdadero

Vectores de Ataque

  1. Instalar NVDA en la máquina objetivo.
  2. Abrir la Tienda de Complementos de NVDA (Insert + N → Herramientas > Tienda de complementos).
  3. Localizar e instalar "NVDA Remote" o "Tele NVDA Remote".
  4. Ir a Insert + N > Herramientas > Remoto > Conectar > Controlar otro equipo.
  5. Introducir una dirección remota (por ejemplo: nvdaremote.com, telenvdaremote o nvdaremote.es).
  6. Usar una contraseña fácil de adivinar (por ejemplo: "1234").
  7. Hacer clic en Aceptar para iniciar una conexión con la máquina objetivo.
  8. Una vez conectado, presionar F11 para obtener el control completo sobre el equipo objetivo.
  9. Nota: El usuario objetivo debe haber habilitado la opción "Controlar mi equipo" para que el ataque tenga éxito.

Mitigaciones de Seguridad para NVDA Remote y Tele NVDA Remote

Estos complementos de conexión remota son esenciales para muchos usuarios de NVDA, pero no se pueden ignorar los riesgos de seguridad. La falta de un control de acceso adecuado crea vulnerabilidades graves.

1. Autorización del Usuario Objetivo

  • Cada solicitud de conexión debe requerir la aprobación explícita del usuario.
  • Si el usuario rechaza la solicitud, la IP del atacante debe bloquearse durante 15 minutos.
  • Si el usuario no responde en un plazo de 10 minutos, la solicitud debe cancelarse automáticamente.

2. Límite de Conexiones Simultáneas

  • Un máximo de dos sesiones remotas simultáneas por usuario.

3. Política de Contraseñas Fuertes

  • Las contraseñas deben tener entre 8 y 24 caracteres.
  • Deben contener mayúsculas, minúsculas, números y caracteres especiales.
  • Bloqueo de cuenta tras múltiples intentos fallidos.

4. Tiempo Máximo de Sesión

  • Cada sesión remota caduca después de 2 horas a menos que se realice una reautenticación.

Referencias

  • NVDA Remote GitHub
  • Sitio web de NVDA Remote
  • Tele NVDA GitHub
  • Tienda de complementos de Tele NVDA

Descubridor

  • Juan Mathews Rebello Santos
    • LinkedIn
    • GitHub
Descargar herramienta