
CVE-2026-38526 | Krayin CRM v2.2.x RCE authentifiée - Téléversement de fichier PHP sans restriction via TinyMCE
CVE-2026-38526 est une vulnérabilité critique d'exécution de code à distance authentifiée affectant Webkul Krayin CRM v2.2.x. La vulnérabilité réside dans le point de terminaison de téléversement de médias TinyMCE /admin/tinymce/upload, qui ne valide pas les types de fichiers téléversés. Un attaquant authentifié peut téléverser un fichier PHP malveillant et exécuter des commandes arbitraires sur le serveur.
Le point de terminaison /admin/tinymce/upload accepte les téléversements de fichiers multipart pour l'éditeur de texte enrichi TinyMCE. Le serveur n'effectue aucune validation du type ou de l'extension du fichier téléversé, ce qui permet à un attaquant de téléverser un webshell PHP. Le fichier téléversé est stocké dans un répertoire accessible via le web (), ce qui signifie qu'une requête GET ultérieure vers le chemin du fichier amène l'interpréteur PHP à exécuter la charge utile.
/storage/tinymce/Déroulement de l'attaque :
/admin/tinymce/upload avec un Content-Type: image/jpeg usurpéwww-datarequests (pip install requests)| Option | Description |
|---|---|
-t | URL cible |
-u | Adresse e-mail de connexion |
-p | Mot de passe de connexion |
-c | Commande système à exécuter sur la cible |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
Cet outil est destiné uniquement aux tests d'intrusion autorisés et à des fins éducatives. Ne l'utilisez pas contre des systèmes que vous n'avez pas l'autorisation explicite de tester. L'auteur décline toute responsabilité et ne saurait être tenu pour responsable de toute utilisation abusive, de tout dommage ou de toute activité illégale découlant de l'utilisation de ce PoC.