Webkul Krayin CRM 2.2.x में CVE-2026-38526 का तकनीकी विश्लेषण और नियंत्रित पुनरुत्पादन, जो प्रमाणित मनमानी फ़ाइल अपलोड से रिमोट कोड निष्पादन की ओर ले जाता है।
प्रमाणित मनमाना फ़ाइल अपलोड जो रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाता है, Webkul Krayin CRM 2.2.x में CVE-2026-38526 का तकनीकी विश्लेषण और नियंत्रित पुनरुत्पादन।
CVE-2026-38526 एक प्रमाणित मनमाना फ़ाइल अपलोड भेद्यता है जो Webkul Krayin CRM 2.2.x को प्रभावित करती है।
भेद्य कार्यक्षमता एप्लिकेशन के TinyMCE अपलोड एंडपॉइंट के माध्यम से उजागर होती है:
POST /admin/tinymce/upload
एप्लिकेशन अपलोड की जा सकने वाली फ़ाइल के प्रकार को पर्याप्त रूप से प्रतिबंधित नहीं करता है। एक प्रमाणित उपयोगकर्ता सर्वर-साइड निष्पादन योग्य एक्सटेंशन, जैसे .php, वाली फ़ाइल सबमिट कर सकता है। एप्लिकेशन अपलोड की गई फ़ाइल को संग्रहीत करता है और उसका सुलभ URL लौटाता है।
जब डिप्लॉयमेंट अपलोड स्थान से PHP निष्पादन की अनुमति देता है, तो अपलोड की गई फ़ाइल को बाद में वेब सर्वर के माध्यम से अनुरोध किया जा सकता है, जिसके परिणामस्वरूप वेब एप्लिकेशन प्रक्रिया के संदर्भ में रिमोट कोड एक्ज़ीक्यूशन होता है।
प्रकाशित CVE रिकॉर्ड भेद्यता को CVSS 3.1: 9.9 (क्रिटिकल) रेट करता है।
इस रिपॉज़िटरी में भेद्यता का मेरा स्वयं का तकनीकी विश्लेषण और नियंत्रित पुनरुत्पादन शामिल है।
भेद्यता पहले ही CVE-2026-38526 के अंतर्गत सार्वजनिक रूप से प्रकट की जा चुकी थी। यह कार्य भेद्यता की खोज का दावा नहीं करता है। इस शोध का उद्देश्य भेद्य कार्यान्वयन को समझना, नियंत्रित वातावरण में शोषण पथ का पुनरुत्पादन करना, और उन परिस्थितियों की जाँच करना था जो फ़ाइल-अपलोड समस्या को रिमोट कोड एक्ज़ीक्यूशन में बदल देती हैं।
भेद्यता का उपयोग Hack The Box GCSB 2026 Nexus मशीन में भी किया गया था, जिसने इस समस्या के अध्ययन के लिए एक व्यावहारिक वातावरण प्रदान किया।
उत्पाद: Webkul Krayin CRM प्रभावित संस्करण: 2.2.x भेद्यता: मनमाना फ़ाइल अपलोड परिणामी प्रभाव: रिमोट कोड एक्ज़ीक्यूशन प्रमाणीकरण: आवश्यक हमला वेक्टर: नेटवर्क CWE: CWE-434 — खतरनाक प्रकार वाली फ़ाइल का अप्रतिबंधित अपलोड CVSS: 9.9 क्रिटिकल CVE: CVE-2026-38526
भेद्य कार्यक्षमता को निम्नलिखित द्वारा संभाला जाता है:
/admin/tinymce/upload
एंडपॉइंट file पैरामीटर के माध्यम से अपलोड की गई फ़ाइल स्वीकार करता है। संबंधित एप्लिकेशन लॉजिक संग्रहीत फ़ाइलनाम को मूल फ़ाइलनाम से प्राप्त करता है और उसका मूल एक्सटेंशन बनाए रखता है।

यह व्यवहार महत्वपूर्ण है क्योंकि एप्लिकेशन केवल अपलोड की गई वस्तु को स्वीकार नहीं कर रहा है; यह हमलावर-नियंत्रित निष्पादन योग्य एक्सटेंशन को बनाए रख रहा है और परिणामी वस्तु को एप्लिकेशन संग्रहण तंत्र के माध्यम से सुलभ बना रहा है।
मुख्य समस्या अपलोड की गई फ़ाइलों का अपर्याप्त सर्वर-साइड सत्यापन है।
एप्लिकेशन संग्रहीत फ़ाइलनाम का निर्माण करते समय मूल क्लाइंट-प्रदत्त एक्सटेंशन का उपयोग करता है। निष्पादन योग्य फ़ाइल प्रकारों को संग्रहण परत तक पहुँचने से रोकने वाली कोई पर्याप्त रूप से प्रतिबंधात्मक अनुमति-सूची नहीं है।
संबंधित प्रवाह है

जनरेट किए गए फ़ाइलनाम का उपयोग अंतर्निहित समस्या का समाधान नहीं करता है।
उदाहरण के लिए, shell.php को जनरेट किए गए फ़ाइलनाम जैसे .php में बदलना अपलोड की गई फ़ाइल को सुरक्षित नहीं बनाता है यदि सर्वर .php फ़ाइलों को निष्पादन योग्य PHP कोड के रूप में व्याख्यायित करना जारी रखता है।
एक अप्रतिबंधित अपलोड का स्वतः अर्थ रिमोट कोड एक्ज़ीक्यूशन नहीं होता है।
निष्पादन पथ सर्वर द्वारा अपलोड की गई फ़ाइल के संचालन पर निर्भर करता है।
भेद्य डिप्लॉयमेंट परिदृश्य में, श्रृंखला बनती है
