
Vulnerabilidad de Ejecución Remota de Código (RCE) en Krayin CRM v2.1.5
Vulnerabilidad de Ejecución Remota de Código (RCE) en Krayin CRM v2.1.5
CVE: CVE-2026-36340
Severidad: Crítica
Producto Afectado: Krayin CRM v2.1.5
Tipo de Vulnerabilidad: Ejecución Remota de Código (RCE)
Autenticación Requerida: Sí
Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en Krayin CRM v2.1.5.
La vulnerabilidad permite a un usuario autenticado subir archivos PHP arbitrarios a través de la función de redacción de correos electrónicos. Los archivos adjuntos subidos se almacenan dentro de un directorio de acceso público sin una validación adecuada ni restricciones de ejecución.
Como resultado, un atacante puede subir una carga útil PHP maliciosa y ejecutarla de forma remota accediendo a la URL del archivo subido. Una explotación exitosa puede permitir el compromiso total del servidor.
La funcionalidad vulnerable existe en la función Email → Compose (Correo → Redactar).
Ruta afectada:
POST /admin/mail/create
Al adjuntar archivos a un correo electrónico, el backend no realiza adecuadamente las siguientes comprobaciones:
Debido a esto, la aplicación acepta archivos .php y los almacena directamente dentro de la siguiente ruta de acceso público:
/public/storage/emails/<mail_id>/<filename>.php
Dado que este directorio es servido por el servidor web, el archivo PHP subido puede ejecutarse simplemente visitando su URL.
Esta prueba de concepto solo debe utilizarse en un entorno de pruebas autorizado.
.php como adjunto./storage/emails/<id>/test.php
La siguiente solicitud muestra el proceso de carga de archivos adjuntos en el correo electrónico.

Ejemplo de endpoint afectado:
POST /admin/mail/create
La solicitud incluye el archivo adjunto PHP subido.
El servidor almacena el archivo subido y devuelve una ruta de archivo de acceso público.

Ejemplo de ruta de archivo subido:
/storage/emails/<id>/test.php
Después de que el archivo PHP se sube, puede accederse directamente desde el navegador.
Esto resulta en la ejecución remota de la carga útil PHP subida.

[Video PoC]
Una explotación exitosa puede permitir a un atacante:
Para mitigar esta vulnerabilidad, se recomiendan las siguientes medidas:
.php, .phtml, .phar y extensiones similares.Aviso de Seguridad de GitHub:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
Video PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Lanzamiento de Krayin CRM v2.1.6:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Referencia NVD:
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
CyberCrew está disponible para proporcionar detalles adicionales, información sobre pruebas o asistencia adicional según sea necesario.