
Биография или инженерная проблема?
Жуан потерял зрение полностью в девять лет. В 21 год он стал первым человеком с нарушением зрения, получившим диплом по кибербезопасности в Бразилии, и основал BNVD.org — бразильский аналог американской базы уязвимостей NVD, адаптированный для португалоязычной аудитории. Всё это реально и заслуживает внимания.
Однако сам факт того, кто нашёл уязвимость, не должен затмевать то, что именно было найдено. А найдено было следующее: дополнения к экранному диктору NVDA, которыми пользуются люди с нарушением зрения для удалённого управления компьютером, принимали любой пароль без какой-либо дополнительной проверки. Более тысячи систем использовали пароли вроде «1234». Уязвимость получила идентификатор CVE-2025-26326 и классификацию CWE-287 — «Improper Authentication» («Ненадлежащая аутентификация»).
| Плоскость | Что здесь важно |
|---|---|
| Личная история | Первый слепой автор CVE в Бразилии; работа через экранный диктор; системные барьеры в образовании и трудоустройстве |
| Техническая уязвимость | NVDA Remote и Tele NVDA Remote принимают любой пароль; нет ограничения попыток; нет второго фактора |
| Модель риска | Удалённый доступ + слабый пароль = полный контроль над чужой системой без привилегий на стороне атакующего |
| Системный вывод | Доступность и безопасность проектируются как отдельные задачи — и это само по себе уязвимость |
Таблица наглядно показывает: вдохновляющий кейс и инженерная проблема существуют в параллельных плоскостях. Смешивать их — значит не увидеть ни одну из них чётко.
Как работает уязвимость
NVDA (NonVisual Desktop Access) — бесплатный экранный диктор с открытым кодом для Windows. Дополнения NVDA Remote и Tele NVDA Remote расширяют его возможности: они позволяют одному пользователю подключиться к компьютеру другого для удалённой помощи или совместной работы. Для людей с нарушением зрения это не просто удобная функция — это часть базовой инфраструктуры независимости.
Проблема оказалась предельно простой: единственным барьером между атакующим и полным контролем над удалённой системой был пароль, который пользователь придумал сам. Никакого ограничения на количество попыток ввода. Никакой проверки устройства. Никакого второго фактора. Если пользователь выбрал «1234» или «nvda» — система пропускала любого, кто это угадал.
Векторная строка CVSS 3.1 описывает атаку как сетевую, не требующую привилегий и полностью автоматизируемую при наличии активной сессии. Результат успешной атаки — выполнение команд, изменение файлов, полная компрометация системы.
flowchart TD
A[NVDA Remote: удалённый доступ активен] --> B[Пользователь задаёт пароль]
B --> C{Сложность пароля?}
C -->|Слабый: 1234, nvda| D[Атакующий подбирает пароль]
C -->|Сильный| E[Риск ниже, но второго фактора всё равно нет]
D --> F[Полный контроль над системой]
E --> F
Диаграмма показывает принципиальный момент: даже при сильном пароле архитектурная проблема не исчезает полностью — второго фактора или верификации устройства нет ни в одном случае. Слабый пароль лишь делает эксплуатацию тривиальной.
Почему это не частная ошибка, а системный сигнал
Легко объяснить уязвимость небрежностью разработчиков или недостаточным финансированием открытого проекта. Но это объяснение уводит от более важного вопроса: почему инструменты доступности систематически получают меньше внимания к безопасности, чем корпоративное ПО?
Частично ответ — в том, как принято думать о целевой аудитории. Вспомогательные технологии воспринимаются как «специальный» продукт для ограниченной группы пользователей. Это восприятие транслируется в приоритеты разработки: сначала функциональность и совместимость с экранными дикторами, а безопасность — потом, если останется время и ресурсы.
Исследования подтверждают, что эта логика порочна. Слепые и слабовидящие пользователи вынуждены выстраивать сложные цепочки инструментов: экранный диктор, менеджер паролей, приложение, браузер — всё это должно работать согласованно. Как только одно звено ломается, рушится весь процесс. Если менеджер паролей недоступен через экранный диктор, пользователь вынужден создавать более простые пароли — не потому что не понимает рисков, а потому что система не оставляет другого выбора.
Это не абстрактная проблема дизайна. Это прямая связь между доступностью и безопасностью: если интерфейс аутентификации неудобен или недоступен для экранного диктора, реальная защита снижается — независимо от того, какие политики декларирует организация.
Accessibility by design — это не метафора
WCAG (Web Content Accessibility Guidelines) описывают, как сделать интерфейс пригодным для людей с разными ограничениями. Но стандарты доступности и стандарты безопасности существуют как отдельные документы, отдельные команды и отдельные этапы разработки. CVE-2025-26326 — иллюстрация того, что происходит, когда эти дорожки не пересекаются.
Концепция «accessibility by design» — проектирование доступности с самого начала, а не как надстройки — требует, чтобы в неё была включена и безопасность. Для пользователя экранного диктора надёжность логина, менеджера паролей и удалённого доступа — это одновременно и вопрос доступности, и вопрос защиты. Разделять их — значит решать только половину задачи.
Исправление для CVE-2025-26326 на момент публикации источников не было подтверждено для всех затронутых версий. Это тоже показательно: приоритизация патча для инструмента, которым пользуются люди с нарушением зрения, — это не технический вопрос, а вопрос о том, чья безопасность считается срочной.
Что здесь важно понять
История Жуана интересна не тем, что он преодолел барьеры вопреки системе. Она интересна тем, что человек, использующий экранный диктор как основной инструмент работы, оказался в позиции, где мог увидеть уязвимость именно в этом инструменте — и сообщить о ней по стандартной процедуре ответственного раскрытия.
Это не доказательство того, что все барьеры в отрасли преодолимы без системных изменений. Это иллюстрация того, что когда инклюзивные инструменты работают — они действительно открывают возможности. И одновременно напоминание: инклюзивность без безопасности создаёт новые точки риска, а не устраняет старые.
Уязвимость в специализированном программном обеспечении — не исключение из правил и не курьёз. Это предсказуемый результат подхода, при котором доступность и безопасность проектируются как разные задачи разными людьми в разное время. Пока это так, любой инструмент — независимо от того, кому он предназначен, — остаётся потенциальной точкой входа для атакующего.
История героя и его достижения приведены по первоисточнику; отдельные детали требуют независимой верификации. Описанная уязвимость относится к конкретным версиям NVDA Remote и Tele NVDA Remote и не является характеристикой всех вспомогательных технологий или средств удалённого доступа в целом.


