CVE-2026-92680
Araxis Merge अपर्याप्त रूप से संरक्षित क्रेडेंशियल
- प्रकाशित
- 24 सित॰ 2026
- अद्यतन
- 24 सित॰ 2026
- सीएनए असाइन करना
- cisa-cg
- साक्ष्य देखे गए
- 24 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xसारांश
Araxis Merge for Windows संस्करण 2011.4074 से 2026.0 तक रिमोट सर्वर के लिए उपयोगकर्ता-कॉन्फ़िगर किए गए क्रेडेंशियल्स को Windows रजिस्ट्री में संग्रहीत करता है और पर्याप्त क्रिप्टोग्राफ़िक सुरक्षा लागू नहीं करता है। एक प्रमाणित, गैर-प्रशासनिक हमलावर Merge में संग्रहीत लक्ष्य उपयोगकर्ता के सभी क्रेडेंशियल्स को पुनः प्राप्त कर सकता है और उन्हें डिक्रिप्ट कर सकता है।
स्रोत
Araxis Merge के DPAPI-संरक्षित सर्वर क्रेडेंशियल्स को डिक्रिप्ट करने वाला प्रूफ-ऑफ-कॉन्सेप्ट (CVE-2026-92680), जो Windows पर अपर्याप्त रूप से संरक्षित क्रेडेंशियल स्टोरेज को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।