
Exécution de code à distance (RCE) — Vulnérabilité dans Krayin CRM v2.1.5
Vulnérabilité d'exécution de code à distance (RCE) dans Krayin CRM v2.1.5
CVE : CVE-2026-36340
Gravité : Critique
Produit affecté : Krayin CRM v2.1.5
Type de vulnérabilité : Exécution de code à distance (RCE)
Authentification requise : Oui
Une vulnérabilité critique d'exécution de code à distance (RCE) existe dans Krayin CRM v2.1.5.
Cette vulnérabilité permet à un utilisateur authentifié de téléverser des fichiers PHP arbitraires via la fonctionnalité de composition d'e-mails. Les pièces jointes téléversées sont stockées dans un répertoire accessible publiquement sans validation appropriée ni restriction d'exécution.
Par conséquent, un attaquant peut téléverser une charge utile PHP malveillante et l'exécuter à distance en accédant à l'URL du fichier téléversé. Une exploitation réussie peut permettre une compromission totale du serveur.
La fonctionnalité vulnérable se trouve dans la fonctionnalité E-mail → Composer.
Route affectée :
POST /admin/mail/create
Lors de la pièce jointe de fichiers à un e-mail, le backend n'effectue pas correctement les vérifications suivantes :
En raison de cela, l'application accepte les fichiers .php et les stocke directement dans le chemin accessible publiquement suivant :
/public/storage/emails/<mail_id>/<filename>.php
Étant donné que ce répertoire est servi par le serveur web, le fichier PHP téléversé peut être exécuté simplement en visitant son URL.
Cette preuve de concept ne doit être utilisée que dans un environnement de test autorisé.
.php comme pièce jointe./storage/emails/<id>/test.php
La requête suivante montre le processus de téléversement de pièce jointe d'e-mail.

Exemple de point de terminaison affecté :
POST /admin/mail/create
La requête inclut la pièce jointe PHP téléversée.
Le serveur stocke le fichier téléversé et renvoie un chemin de fichier accessible publiquement.

Exemple de chemin de fichier téléversé :
/storage/emails/<id>/test.php
Une fois le fichier PHP téléversé, il peut être accédé directement depuis le navigateur.
Cela entraîne l'exécution à distance de la charge utile PHP téléversée.

[PoC vidéo]
Une exploitation réussie peut permettre à un attaquant de :
Pour atténuer cette vulnérabilité, les mesures suivantes sont recommandées :
.php, .phtml, .phar et les extensions similaires.Avis de sécurité GitHub :
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
PoC vidéo :
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Version Krayin CRM v2.1.6 :
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Référence NVD :
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
CyberCrew est disponible pour fournir des détails supplémentaires, des informations de test ou une assistance supplémentaire si nécessaire.