CVE-2026-41452
Krayin CRM 2.2.4 - Authentification manquante via install/api/admin-config-setup
- Publié
- 3 août 2026
- Mise à jour
- 3 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 13 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 83,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Krayin CRM 2.2.4 contient une vulnérabilité d'absence d'authentification dans le middleware d'installation qui permet à des attaquants distants non authentifiés de remplacer le compte administrateur principal en envoyant une requête HTTP POST spécialement conçue avec l'en-tête X-Requested-With: XMLHttpRequest afin de contourner la vérification de redirection du middleware CanInstall. Les attaquants peuvent fournir des valeurs arbitraires de nom, d'e-mail et de mot de passe au point de terminaison admin-config-setup, qui effectue une opération updateOrInsert non authentifiée ciblant l'identifiant utilisateur administrateur codé en dur, permettant ainsi un accès administratif complet à toutes les données CRM.
Sources
2CVE-2026-41452 — Contournement non authentifié de l’installateur Krayin CRM (X-Requested-With) → prise de contrôle administrateur. Vérifié : écrasement + connexion sur 2.2.4, bloqué sur 2.2.5
Proof-of-concept d'exploit pour CVE-2026-41452, un contournement d'authentification critique dans Krayin CRM <= 2.2.4 permettant une prise de contrôle de compte administrateur sans authentification via un contournement de middleware.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.