CVE-2026-41452
Krayin CRM 2.2.4 Fehlende Authentifizierung über install/api/admin-config-setup
- Veröffentlicht
- 03.08.2026
- Aktualisiert
- 03.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 13.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 83,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Krayin CRM 2.2.4 enthält eine fehlende Authentifizierungsschwachstelle in der Installer-Middleware, die es nicht authentifizierten Remote-Angreifern ermöglicht, das primäre Administratorkonto zu überschreiben, indem sie eine manipulierte HTTP-POST-Anfrage mit dem Header `X-Requested-With: XMLHttpRequest` senden, um die Weiterleitungsprüfung der `CanInstall`-Middleware zu umgehen. Angreifer können beliebige Werte für Name, E-Mail und Passwort an den Endpunkt `admin-config-setup` übermitteln, der eine nicht authentifizierte `updateOrInsert`-Operation auf die fest codierte Administrator-Benutzer-ID ausführt, wodurch vollständiger administrativer Zugriff auf alle CRM-Daten ermöglicht wird.
Quellen
2CVE-2026-41452 — Krayin CRM nicht authentifizierter Installer-Bypass (X-Requested-With) → Admin-Übernahme. Verifiziert: Überschreiben + Login auf 2.2.4, blockiert auf 2.2.5
Proof-of-Concept-Exploit für CVE-2026-41452, eine kritische Authentifizierungsumgehung in Krayin CRM <= 2.2.4, die eine unauthentifizierte Übernahme des Admin-Kontos über eine Middleware-Umgehung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.