CVE-2025-26326
Vulnerabilidade crítica de segurança nos complementos de conexão remota NVDA Remote e Tele NVDA Remote.
Esta vulnerabilidade foi registrada como CVE-2025-26326 na CNA MITRE.
Esta CVE/vulnerabilidade foi publicada nos seguintes bancos de dados globais:
Primeira vulnerabilidade publicada por um cego total!
Relatório de Vulnerabilidade de Acesso Remoto do NVDA
Descrição
Foi identificada uma vulnerabilidade nos complementos de conexão remota NVDA Remote (versão 2.6.4) e Tele NVDA Remote (versão 2025.3.3), que permite a um invasor obter controle total do sistema remoto ao adivinhar uma senha fraca. O problema ocorre porque esses complementos aceitam qualquer senha digitada pelo usuário e não possuem um mecanismo adicional de autenticação ou verificação do computador.
Testes indicam que mais de 1.000 sistemas usam senhas fáceis de adivinhar, muitas com menos de 4 a 6 caracteres, incluindo sequências comuns. Isso permite ataques de força bruta ou tentativas de tentativa e erro por invasores maliciosos.
A vulnerabilidade pode ser explorada por um invasor remoto que conhece ou pode adivinhar a senha usada na conexão. Como resultado, o invasor obtém acesso completo ao sistema afetado e pode executar comandos, modificar arquivos e comprometer a segurança do usuário.
Detalhes da Vulnerabilidade
- Foi identificada uma vulnerabilidade nos complementos de conexão remota NVDA Remote (versão 2.6.4) e Tele NVDA Remote (versão 2025.3.3), permitindo a um invasor obter controle total do sistema remoto ao adivinhar uma senha fraca.
- Esses complementos aceitam qualquer senha digitada pelo usuário e carecem de mecanismos adicionais de autenticação.
- Mais de 1.000 sistemas usam senhas fracas (4-6 caracteres, sequências comuns).
- Permite ataques de força bruta ou tentativa e erro.
- Um invasor remoto que conhece ou adivinha a senha pode:
- Obter acesso completo ao sistema.
- Executar comandos.
- Modificar arquivos.
- Comprometer a segurança do usuário.
- Nonvisual Desktop Access (NVDA) é um leitor de tela gratuito, de código aberto e portátil para Microsoft Windows.
- Esta vulnerabilidade afeta apenas os complementos NVDA Remote e Tele NVDA Remote, não o NVDA em si.
Tipo de Vulnerabilidade
- Controle de Acesso Incorreto
Fornecedores do Produto
Base de Código do Produto Afetado
- NVDA Remote versão 2.6.4
- Tele NVDA Remote versão 2025.3.3
Componentes Afetados
- Complemento NVDA Remote
- Complemento Tele NVDA Remote
Tipo de Ataque
Impacto
- Execução de Código: ✅ True
- Escalação de Privilégios: ✅ True
- Divulgação de Informações: ✅ True
Vetores de Ataque
- Instale o NVDA na máquina alvo.
- Abra a Loja de Complementos do NVDA (
Insert + N → Ferramentas > Loja de Complementos).
- Localize e instale "NVDA Remote" ou "Tele NVDA Remote".
- Vá para
Insert + N > Ferramentas > Remoto > Conectar > Controlar outro computador.
- Insira um endereço remoto (por exemplo,
nvdaremote.com, telenvdaremote ou nvdaremote.es).
- Use uma senha fácil de adivinhar (por exemplo, "1234").
- Clique em OK para iniciar uma conexão com a máquina alvo.
- Uma vez conectado, pressione F11 para obter controle completo sobre o computador alvo.
- Nota: O usuário alvo deve ter habilitado a opção
"Controlar meu computador" para que o ataque tenha sucesso.
Mitigações de Segurança para NVDA Remote e Tele NVDA Remote
Estes complementos de conexão remota são essenciais para muitos usuários do NVDA, mas os riscos de segurança não podem ser ignorados. A falta de controle de acesso adequado cria vulnerabilidades graves.
1. Autorização do Usuário Alvo
- Cada solicitação de conexão deve exigir aprovação explícita do usuário.
- Se o usuário negar a solicitação, o IP do invasor deve ser bloqueado por 15 minutos.
- Se o usuário não responder dentro de 10 minutos, a solicitação deve ser cancelada automaticamente.
2. Limitando Conexões Simultâneas
- Um máximo de duas sessões remotas simultâneas por usuário.
3. Política de Senha Forte
- As senhas devem ter 8 a 24 caracteres.
- Devem conter letras maiúsculas, minúsculas, números e caracteres especiais.
- Bloqueio de conta após múltiplas tentativas falhas.
4. Tempo Máximo de Sessão
- Cada sessão remota expira após 2 horas a menos que reautenticação seja realizada.
Referências
Descobridor
- Juan Mathews Rebello Santos