Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-26326 — Vulnerabilidade de segurança crítica em add-ons de conexão remota do NVDA. | Kitploit
Ferramentas/GitHubGitHub/azurejoga/cve-2025-26326
Escalada de PrivilégiosAtaques de SenhaAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesFerramenta de Acesso Remoto
GitHubazurejoga/cve-2025-26326

CVE-2025-26326

Vulnerabilidade de segurança crítica em add-ons de conexão remota do NVDA.

Ver Repositório
13há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-26326

Vulnerabilidade crítica de segurança nos complementos de conexão remota NVDA Remote e Tele NVDA Remote.

Esta vulnerabilidade foi registrada como CVE-2025-26326 na CNA MITRE.

Esta CVE/vulnerabilidade foi publicada nos seguintes bancos de dados globais:

  • NVD, Instituto Nacional de Padrões e Tecnologia (.gov)
  • Vulners.com
  • tenable.com
  • Debricked, Banco de dados de vulnerabilidades
  • Vulmon
  • Feedly
  • VulDB fr
  • VulDB DE
  • CVE.org, MITRE Corporation
  • SecurityVulnerability.io
  • CVE MITRE
  • Ubuntu Security
  • LinkedIn
  • GitHub: CVE-2025-26326

Primeira vulnerabilidade publicada por um cego total!


Relatório de Vulnerabilidade de Acesso Remoto do NVDA

Descrição

Foi identificada uma vulnerabilidade nos complementos de conexão remota NVDA Remote (versão 2.6.4) e Tele NVDA Remote (versão 2025.3.3), que permite a um invasor obter controle total do sistema remoto ao adivinhar uma senha fraca. O problema ocorre porque esses complementos aceitam qualquer senha digitada pelo usuário e não possuem um mecanismo adicional de autenticação ou verificação do computador.

Testes indicam que mais de 1.000 sistemas usam senhas fáceis de adivinhar, muitas com menos de 4 a 6 caracteres, incluindo sequências comuns. Isso permite ataques de força bruta ou tentativas de tentativa e erro por invasores maliciosos.

A vulnerabilidade pode ser explorada por um invasor remoto que conhece ou pode adivinhar a senha usada na conexão. Como resultado, o invasor obtém acesso completo ao sistema afetado e pode executar comandos, modificar arquivos e comprometer a segurança do usuário.

Detalhes da Vulnerabilidade

  • Foi identificada uma vulnerabilidade nos complementos de conexão remota NVDA Remote (versão 2.6.4) e Tele NVDA Remote (versão 2025.3.3), permitindo a um invasor obter controle total do sistema remoto ao adivinhar uma senha fraca.
  • Esses complementos aceitam qualquer senha digitada pelo usuário e carecem de mecanismos adicionais de autenticação.
  • Mais de 1.000 sistemas usam senhas fracas (4-6 caracteres, sequências comuns).
  • Permite ataques de força bruta ou tentativa e erro.
  • Um invasor remoto que conhece ou adivinha a senha pode:
    • Obter acesso completo ao sistema.
    • Executar comandos.
    • Modificar arquivos.
    • Comprometer a segurança do usuário.

Informações Adicionais

  • Nonvisual Desktop Access (NVDA) é um leitor de tela gratuito, de código aberto e portátil para Microsoft Windows.
  • Esta vulnerabilidade afeta apenas os complementos NVDA Remote e Tele NVDA Remote, não o NVDA em si.

Tipo de Vulnerabilidade

  • Controle de Acesso Incorreto

Fornecedores do Produto

  • NVDA Remote
  • Tele NVDA Remote

Base de Código do Produto Afetado

  • NVDA Remote versão 2.6.4
  • Tele NVDA Remote versão 2025.3.3

Componentes Afetados

  • Complemento NVDA Remote
  • Complemento Tele NVDA Remote

Tipo de Ataque

  • Remoto

Impacto

  • Execução de Código: ✅ True
  • Escalação de Privilégios: ✅ True
  • Divulgação de Informações: ✅ True

Vetores de Ataque

  1. Instale o NVDA na máquina alvo.
  2. Abra a Loja de Complementos do NVDA (Insert + N → Ferramentas > Loja de Complementos).
  3. Localize e instale "NVDA Remote" ou "Tele NVDA Remote".
  4. Vá para Insert + N > Ferramentas > Remoto > Conectar > Controlar outro computador.
  5. Insira um endereço remoto (por exemplo, nvdaremote.com, telenvdaremote ou nvdaremote.es).
  6. Use uma senha fácil de adivinhar (por exemplo, "1234").
  7. Clique em OK para iniciar uma conexão com a máquina alvo.
  8. Uma vez conectado, pressione F11 para obter controle completo sobre o computador alvo.
  9. Nota: O usuário alvo deve ter habilitado a opção "Controlar meu computador" para que o ataque tenha sucesso.

Mitigações de Segurança para NVDA Remote e Tele NVDA Remote

Estes complementos de conexão remota são essenciais para muitos usuários do NVDA, mas os riscos de segurança não podem ser ignorados. A falta de controle de acesso adequado cria vulnerabilidades graves.

1. Autorização do Usuário Alvo

  • Cada solicitação de conexão deve exigir aprovação explícita do usuário.
  • Se o usuário negar a solicitação, o IP do invasor deve ser bloqueado por 15 minutos.
  • Se o usuário não responder dentro de 10 minutos, a solicitação deve ser cancelada automaticamente.

2. Limitando Conexões Simultâneas

  • Um máximo de duas sessões remotas simultâneas por usuário.

3. Política de Senha Forte

  • As senhas devem ter 8 a 24 caracteres.
  • Devem conter letras maiúsculas, minúsculas, números e caracteres especiais.
  • Bloqueio de conta após múltiplas tentativas falhas.

4. Tempo Máximo de Sessão

  • Cada sessão remota expira após 2 horas a menos que reautenticação seja realizada.

Referências

  • NVDA Remote GitHub
  • Site do NVDA Remote
  • Tele NVDA GitHub
  • Loja de Complementos do Tele NVDA

Descobridor

  • Juan Mathews Rebello Santos
    • LinkedIn
    • GitHub
Baixar ferramenta