
CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticado - Subida de archivos PHP sin restricciones mediante TinyMCE
CVE-2026-38526 es una vulnerabilidad crítica de ejecución remota de código autenticada
que afecta a Webkul Krayin CRM v2.2.x. La vulnerabilidad existe en el
endpoint de subida de medios de TinyMCE /admin/tinymce/upload, que no valida los
tipos de archivo subidos. Un atacante autenticado puede subir un archivo PHP malicioso y ejecutar
comandos arbitrarios en el servidor.
El endpoint /admin/tinymce/upload acepta subidas de archivos multipart para el
editor de texto enriquecido TinyMCE. El servidor no realiza ninguna validación sobre el
tipo o extensión del archivo subido, lo que permite a un atacante subir una webshell PHP. El
archivo subido se almacena en un directorio accesible desde la web (/storage/tinymce/),
de modo que una solicitud GET posterior a la ruta del archivo hace que el intérprete de PHP
ejecute el payload.
Flujo del ataque:
/admin/tinymce/upload con Content-Type: image/jpeg falsificadowww-datarequests (pip install requests)| Flag | Descripción |
|---|---|
-t | URL objetivo |
-u | Correo electrónico de inicio de sesión |
-p | Contraseña de inicio de sesión |
-c | Comando del sistema operativo a ejecutar en el objetivo |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
Esta herramienta es únicamente para pruebas de penetración autorizadas y fines educativos. No la utilices contra sistemas para los que no tengas permiso explícito de prueba. El autor no asume ninguna responsabilidad y no será considerado responsable por cualquier uso indebido, daño o actividad ilegal derivada del uso de este PoC.