Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-38526-PoC — CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticado - Subida de archivos PHP sin restricciones mediante TinyMCE | Kitploit
Herramientas/GitHubGitHub/nathanhimself/cve-2026-38526-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubnathanhimself/cve-2026-38526-poc

CVE-2026-38526-PoC

CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticado - Subida de archivos PHP sin restricciones mediante TinyMCE

Ver Repositorio
411hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticado - Subida de archivos PHP sin restricciones a través de TinyMCE

Descripción

CVE-2026-38526 es una vulnerabilidad crítica de ejecución remota de código autenticada que afecta a Webkul Krayin CRM v2.2.x. La vulnerabilidad existe en el endpoint de subida de medios de TinyMCE /admin/tinymce/upload, que no valida los tipos de archivo subidos. Un atacante autenticado puede subir un archivo PHP malicioso y ejecutar comandos arbitrarios en el servidor.

  • CVE: CVE-2026-38526
  • Puntuación CVSS: 9.9 (Crítica)
  • CWE: CWE-434 - Subida sin restricciones de un archivo con tipo peligroso
  • Versión afectada: Krayin Laravel CRM v2.2.x
  • Proveedor: Webkul

Detalles técnicos

El endpoint /admin/tinymce/upload acepta subidas de archivos multipart para el editor de texto enriquecido TinyMCE. El servidor no realiza ninguna validación sobre el tipo o extensión del archivo subido, lo que permite a un atacante subir una webshell PHP. El archivo subido se almacena en un directorio accesible desde la web (/storage/tinymce/), de modo que una solicitud GET posterior a la ruta del archivo hace que el intérprete de PHP ejecute el payload.

Flujo del ataque:

  1. Autenticarse en Krayin CRM con cualquier cuenta válida
  2. Subir una webshell PHP a /admin/tinymce/upload con Content-Type: image/jpeg falsificado
  3. El servidor responde con la URL del archivo subido
  4. Una solicitud GET a la URL desencadena la ejecución de código como www-data

Requisitos

  • Python 3.x
  • Librería requests (pip install requests)
  • Credenciales válidas para la instancia de Krayin CRM objetivo

Uso

FlagDescripción
-tURL objetivo
-uCorreo electrónico de inicio de sesión
-pContraseña de inicio de sesión
-cComando del sistema operativo a ejecutar en el objetivo
root@kitploit:~
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>

Aviso legal

Esta herramienta es únicamente para pruebas de penetración autorizadas y fines educativos. No la utilices contra sistemas para los que no tengas permiso explícito de prueba. El autor no asume ninguna responsabilidad y no será considerado responsable por cualquier uso indebido, daño o actividad ilegal derivada del uso de este PoC.

Referencias

  • https://github.com/TREXNEGRO/Security-Advisories/tree/main/CVE-2026-38526](https://socradar.io/blog/cve-2026-38526-krayin-crm-rce/)
  • https://nvd.nist.gov/vuln/detail/CVE-2026-38526
Descargar herramienta