CVE-2026-92680
Araxis Merge unzureichend geschützte Anmeldeinformationen
- Veröffentlicht
- 24.09.2026
- Aktualisiert
- 24.09.2026
- CNA zuweisen
- cisa-cg
- Beweise beobachtet
- 24.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XZusammenfassung
Araxis Merge für Windows in den Versionen 2011.4074 bis 2026.0 speichert benutzerkonfigurierte Anmeldedaten für Remote-Server in der Windows-Registrierung und wendet keinen ausreichenden kryptografischen Schutz an. Ein authentifizierter Angreifer ohne Administratorrechte könnte alle Anmeldedaten, die der Zielbenutzer in Merge gespeichert hat, abrufen und entschlüsseln.
Quellen
Proof-of-Concept zur Entschlüsselung der DPAPI-geschützten Server-Anmeldeinformationen von Araxis Merge (CVE-2026-92680), das eine unzureichend geschützte Speicherung von Anmeldeinformationen unter Windows demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.