
Remote Code Execution (RCE)-Schwachstelle in Krayin CRM v2.1.5
Remote Code Execution (RCE)-Schwachstelle in Krayin CRM v2.1.5
CVE: CVE-2026-36340
Schweregrad: Kritisch
Betroffenes Produkt: Krayin CRM v2.1.5
Schwachstellentyp: Remote Code Execution (RCE)
Erforderliche Authentifizierung: Ja
Eine kritische Remote Code Execution (RCE)-Schwachstelle existiert in Krayin CRM v2.1.5.
Die Schwachstelle ermöglicht es einem authentifizierten Benutzer, beliebige PHP-Dateien über die E-Mail-Verfassungsfunktion hochzuladen. Hochgeladene Anhänge werden in einem öffentlich zugänglichen Verzeichnis ohne ordnungsgemäße Validierung oder Ausführungsbeschränkungen gespeichert.
Dadurch kann ein Angreifer eine schädliche PHP-Nutzlast hochladen und remote ausführen, indem er die URL der hochgeladenen Datei aufruft. Eine erfolgreiche Ausnutzung kann die vollständige Kompromittierung des Servers ermöglichen.
Die anfällige Funktionalität existiert in der Funktion E-Mail → Verfassen.
Betroffene Route:
POST /admin/mail/create
Beim Anhängen von Dateien an eine E-Mail führt das Backend die folgenden Prüfungen nicht ordnungsgemäß durch:
Aus diesem Grund akzeptiert die Anwendung .php-Dateien und speichert sie direkt im folgenden öffentlich zugänglichen Pfad:
/public/storage/emails/<mail_id>/<filename>.php
Da dieses Verzeichnis vom Webserver ausgeliefert wird, kann die hochgeladene PHP-Datei einfach durch Aufrufen ihrer URL ausgeführt werden.
Dieses Proof of Concept sollte nur in einer autorisierten Testumgebung verwendet werden.
.php-Datei als Anhang hoch./storage/emails/<id>/test.php
Die folgende Anfrage zeigt den Upload-Prozess für E-Mail-Anhänge.

Beispiel für einen betroffenen Endpunkt:
POST /admin/mail/create
Die Anfrage enthält den hochgeladenen PHP-Anhang.
Der Server speichert die hochgeladene Datei und gibt einen öffentlich zugänglichen Dateipfad zurück.

Beispiel für einen hochgeladenen Dateipfad:
/storage/emails/<id>/test.php
Nachdem die PHP-Datei hochgeladen wurde, kann sie direkt über den Browser aufgerufen werden.
Dies führt zur Remote-Ausführung der hochgeladenen PHP-Nutzlast.

[Video-PoC]
Eine erfolgreiche Ausnutzung kann es einem Angreifer ermöglichen:
Zur Behebung dieser Schwachstelle werden die folgenden Maßnahmen empfohlen:
.php, .phtml, .phar und ähnliche Erweiterungen ablehnen.GitHub Security Advisory:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
Video-PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Krayin CRM v2.1.6 Release:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
NVD-Referenz:
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
CyberCrew ist verfügbar, um bei Bedarf zusätzliche Details, Testinformationen oder weitere Unterstützung bereitzustellen.