CVE-2026-92680
中已发布
Araxis Merge 凭据保护不足
- 已发布
- 2026年9月24日
- 已更新
- 2026年9月24日
- 分配 CNA
- cisa-cg
- 观察到的证据
- 2026年9月24日
初级CVSS
6.8/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X总结
Araxis Merge for Windows 2011.4074 至 2026.0 版本将用户配置的远程服务器凭据存储在 Windows 注册表中,且未施加充分的加密保护。经过身份验证的非管理员攻击者可检索并解密目标用户在 Merge 中存储的所有凭据。
来源
解密 Araxis Merge 受 DPAPI 保护的服务器凭据的概念验证(CVE-2026-92680),展示了 Windows 上凭据存储保护不足的问题。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。