Vulnerabilidad en NVDA Dev & Test Toolbox (CVE-2026-28211)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2026
Última modificación:
27/02/2026
Descripción
La Caja de Herramientas de Desarrollo y Prueba de NVDA es un complemento de NVDA para recopilar herramientas que ayuden al desarrollo y las pruebas de NVDA. Existe una vulnerabilidad en las versiones 2.0 a 8.0 en la función Lector de Registros de este complemento. Un archivo de registro creado con fines maliciosos puede conducir a la ejecución de código arbitrario cuando un usuario lo lee con comandos del lector de registros. El comando de lectura de registros procesa las entradas de registro de voz de manera insegura. Las expresiones de Python incrustadas en el registro pueden ser evaluadas cuando las entradas de voz son leídas con comandos de lectura de registros. Un atacante puede explotar esto convenciendo a un usuario de abrir un archivo de registro creado con fines maliciosos y de analizarlo usando los comandos de lectura de registros. Cuando se lee el registro, el código controlado por el atacante puede ejecutarse con los privilegios del usuario actual.<br />
Este problema no requiere privilegios elevados y se basa únicamente en la interacción del usuario (abrir el archivo de registro). La versión 9.0 contiene una corrección para el problema. Como solución alternativa, evite usar los comandos de lectura de registros, o al menos, los comandos para moverse al mensaje de registro siguiente/anterior (cualquier mensaje o comandos para cada tipo de mensaje). Para mayor seguridad, se pueden deshabilitar sus gestos en el diálogo de gestos de entrada.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA



