CVE-2026-92680
중간게시됨
Araxis Merge의 불충분한 자격 증명 보호
- 게시됨
- 2026. 9. 24.
- 업데이트됨
- 2026. 9. 24.
- CNA 할당 중
- cisa-cg
- 증거 관찰됨
- 2026. 9. 24.
기본 CVSS
6.8/ 10중간
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X요약
Araxis Merge for Windows 버전 2011.4074부터 2026.0까지는 원격 서버에 대한 사용자 구성 자격 증명을 Windows 레지스트리에 저장하며 충분한 암호화 보호를 적용하지 않습니다. 인증된 비관리자 공격자는 대상 사용자가 Merge에 저장한 모든 자격 증명을 검색하고 복호화할 수 있습니다.
소스
Araxis Merge의 DPAPI로 보호된 서버 자격 증명을 복호화하는 개념 증명(CVE-2026-92680)으로, Windows에서 불충분하게 보호된 자격 증명 저장을 보여줍니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.