Araxis Merge insufficiently protected credentials
30Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 6.8
de la publicación al arma0 días
Publicada en NVD24 sept
1ª PoC16 sept
probabilidad de explotación
—
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Araxis Merge for Windows version 2011.4074 through 2026.0 stores user-configured credentials for remote servers in the Windows registry and does not apply sufficient cryptographic protection. An authenticated, non-administrative attacker could retrieve and unencrypt all credentials the target user has stored in Merge.
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Productos afectados
Araxis · MergePoCs públicas encontradas — 1
githubgithub.com/grepstrength/CVE-2026-92680★ 1⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://github.com/grepstrength/CVE-2026-92680https://grepstrength.com/research/araxis-mergehttps://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-267-01.jsonhttps://www.araxis.com/merge/release-notes-2026#Merge-SA-26-00https://www.cve.org/CVERecord?id=CVE-2026-92680