CVE-2026-38526
Webkul Krayin CRM v2.2.x के /admin/tinymce/upload एंडपॉइंट में एक प्रमाणित मनमाना फ़ाइल अपलोड भेद्यता हमलावरों को एक क्राफ्टेड PHP फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने की अनुमति देती है।
- प्रकाशित
- 14 अप्रैल 2026
- अद्यतन
- 14 अप्रैल 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 जुल॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Webkul Krayin CRM v2.2.x के /admin/tinymce/upload एंडपॉइंट में एक प्रमाणित मनमाना फ़ाइल अपलोड भेद्यता हमलावरों को एक क्राफ्टेड PHP फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
12- PoC-CVE-2026-38526एक्सप्लॉइट
# Krayin CRM ≤ 2.2.x के लिए स्वचालित शोषण
- CVE-2026-38526-KrayinCRM-RCEएक्सप्लॉइट
CVE-2026-38526 एक्सप्लॉइट | द्वारा infrar3d
CVE-2026-38526 | Krayin CRM v2.2.x प्रमाणित RCE - TinyMCE के माध्यम से अप्रतिबंधित PHP फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।