CVE-2026-92680
متوسطتم النشر
Araxis Merge بيانات اعتماد غير محمية بشكل كافٍ
- تم النشر
- 24/09/2026
- محدث
- 24/09/2026
- تخصيص CNA
- cisa-cg
- الأدلة المرصودة
- 24/09/2026
CVSS الأساسي
6.8/ 10متوسط
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
تخزن Araxis Merge لإصدار Windows من الإصدار 2011.4074 حتى 2026.0 بيانات الاعتماد التي قام المستخدم بتكوينها للخوادم البعيدة في سجل Windows ولا تطبق حماية تشفيرية كافية. يمكن لمهاجم مصادق عليه وغير إداري استرداد وفك تشفير جميع بيانات الاعتماد التي خزّنها المستخدم المستهدف في Merge.
المصادر
إثبات مفهوم لفك تشفير بيانات اعتماد الخادم المحمية بـ DPAPI في Araxis Merge (CVE-2026-92680)، مما يوضح تخزين بيانات الاعتماد غير المحمية بشكل كافٍ على Windows.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.