
CVE-2026-38526 | Krayin CRM v2.2.x RCE بعد المصادقة - رفع ملفات PHP دون قيود عبر TinyMCE
تُمثّل CVE-2026-38526 ثغرة حرجة لتنفيذ أوامر عن بُعد (RCE) بعد المصادقة، وتؤثر على Webkul Krayin CRM الإصدار v2.2.x. توجد الثغرة في نقطة رفع ملفات الوسائط الخاصة بـ TinyMCE /admin/tinymce/upload، والتي تفشل في التحقق من أنواع الملفات المرفوعة. يمكن لمهاجم مُصادَق عليه رفع ملف PHP خبيث وتنفيذ أوامر تعسفية على الخادم.
تقبل نقطة النهاية /admin/tinymce/upload عمليات رفع ملفات متعددة الأجزاء (multipart) لمحرر النصوص الغني TinyMCE. لا يجري الخادم أي تحقق من نوع الملف المرفوع أو امتداده، مما يسمح للمهاجم برفع قشرة ويب (webshell) بلغة PHP. يُخزَّن الملف المرفوع في دليل يمكن الوصول إليه عبر الويب (/storage/tinymce/)، ما يعني أن طلب GET لاحقًا إلى مسار الملف يجعل مُفسِّر PHP ينفّذ الحمولة.
/admin/tinymce/upload مع تزييف Content-Type: image/jpegwww-datarequests (pip install requests)| العلامة | الوصف |
|---|---|
-t | عنوان URL الهدف |
-u | البريد الإلكتروني لتسجيل الدخول |
-p | كلمة مرور تسجيل الدخول |
-c | أمر نظام التشغيل لتنفيذه على الهدف |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
هذه الأداة مخصّصة لاختبار الاختراق المصرَّح به وللأغراض التعليمية فقط. لا تستخدمها ضد أنظمة ليس لديك إذن صريح لاختبارها. لا يتحمّل المؤلف أي مسؤولية ولا يمكن تحميله المسؤولية عن أي إساءة استخدام أو ضرر أو نشاط غير قانوني ينشأ عن استخدام إثبات المفهوم (PoC) هذا.