
CVE-2026-38526 | Krayin CRM v2.2.x Authentifizierte RCE – Uneingeschränkter PHP-Datei-Upload über TinyMCE
CVE-2026-38526 ist eine kritische authentifizierte Remote-Codeausführungs-Schwachstelle, die Webkul Krayin CRM v2.2.x betrifft. Die Schwachstelle existiert im TinyMCE-Medien-Upload-Endpunkt /admin/tinymce/upload, der keine Validierung der hochgeladenen Dateitypen durchführt. Ein authentifizierter Angreifer kann eine schädliche PHP-Datei hochladen und beliebige Befehle auf dem Server ausführen.
Der Endpunkt /admin/tinymce/upload akzeptiert Multipart-Datei-Uploads für den TinyMCE Rich-Text-Editor. Der Server führt keine Validierung des hochgeladenen Dateityps oder der Dateierweiterung durch, sodass ein Angreifer eine PHP-Webshell hochladen kann. Die hochgeladene Datei wird in einem webzugänglichen Verzeichnis (/storage/tinymce/) gespeichert, was bedeutet, dass eine anschließende GET-Anfrage an den Dateipfad den PHP-Interpreter veranlasst, die Nutzlast auszuführen.
Angriffsablauf:
/admin/tinymce/upload mit gefälschtem Content-Type: image/jpeg hochwww-data ausrequests-Bibliothek (pip install requests)| Flag | Beschreibung |
|---|---|
-t | Ziel-URL |
-u | E-Mail-Adresse für die Anmeldung |
-p | Passwort für die Anmeldung |
-c | Auszuführender Betriebssystembefehl auf dem Ziel |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
Dieses Tool ist ausschließlich für autorisierte Penetrationstests und zu Bildungszwecken bestimmt. Verwenden Sie es nicht gegen Systeme, für die Sie keine ausdrückliche Genehmigung zum Testen haben. Der Autor übernimmt keinerlei Verantwortung und haftet nicht für Missbrauch, Schäden oder illegale Aktivitäten, die aus der Verwendung dieses PoC entstehen.