CVE-2026-92680
Araxis Merge identifiants insuffisamment protégés
- Publié
- 24 sept. 2026
- Mise à jour
- 24 sept. 2026
- Attribution de CNA
- cisa-cg
- Preuve observée
- 24 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRésumé
Araxis Merge pour Windows, versions 2011.4074 à 2026.0, stocke les identifiants configurés par l'utilisateur pour les serveurs distants dans le registre Windows et n'applique pas une protection cryptographique suffisante. Un attaquant authentifié et non administrateur pourrait récupérer et déchiffrer tous les identifiants que l'utilisateur cible a stockés dans Merge.
Sources
Preuve de concept déchiffrant les identifiants de serveur protégés par DPAPI d'Araxis Merge (CVE-2026-92680), démontrant un stockage d'identifiants insuffisamment protégé sous Windows.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.