CVE-2026-41452
Krayin CRM 2.2.4 Autenticazione Mancante tramite install/api/admin-config-setup
- Pubblicato
- 3 ago 2026
- Aggiornato
- 3 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 13 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 83,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Krayin CRM 2.2.4 — Vulnerabilità di autenticazione mancante Krayin CRM 2.2.4 contiene una vulnerabilità di autenticazione mancante nel middleware dell'installer che consente a utenti remoti non autenticati di sovrascrivere l'account amministratore principale inviando una richiesta HTTP POST appositamente predisposta con l'header `X-Requested-With: XMLHttpRequest` per bypassare il controllo di reindirizzamento del middleware `CanInstall`. Gli aggressori possono fornire valori arbitrari per nome, email e password all'endpoint `admin-config-setup`, che esegue un `updateOrInsert` non autenticato mirato all'ID utente amministratore hardcoded, consentendo l'accesso amministrativo completo a tutti i dati CRM.
Fonti
2CVE-2026-41452 — Bypass non autenticato dell'installer di Krayin CRM (X-Requested-With) → acquisizione dell'account admin. Verificato: sovrascrittura + login su 2.2.4, bloccato su 2.2.5
Proof-of-concept di exploit per CVE-2026-41452, un bypass di autenticazione critico in Krayin CRM <= 2.2.4 che consente la compromissione di account admin non autenticati tramite bypass del middleware.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.