
Esecuzione di codice in remoto (RCE) Vulnerabilità in Krayin CRM v2.1.5
Vulnerabilità di Remote Code Execution (RCE) in Krayin CRM v2.1.5
CVE: CVE-2026-36340
Severity: Critica
Prodotto interessato: Krayin CRM v2.1.5
Tipo di vulnerabilità: Remote Code Execution (RCE)
Autenticazione richiesta: Sì
Esiste una vulnerabilità critica di Remote Code Execution (RCE) in Krayin CRM v2.1.5.
La vulnerabilità consente a un utente autenticato di caricare file PHP arbitrari tramite la funzionalità di composizione email. Gli allegati caricati vengono memorizzati all'interno di una directory pubblicamente accessibile senza una corretta validazione o restrizioni di esecuzione.
Di conseguenza, un attaccante può caricare un payload PHP dannoso ed eseguirlo da remoto accedendo all'URL del file caricato. Uno sfruttamento riuscito può consentire il pieno compromesso del server.
La funzionalità vulnerabile risiede nella funzione Email → Componi.
Rotta interessata:
POST /admin/mail/create
Quando si allegano file a un'email, il backend non esegue correttamente i seguenti controlli:
Per questo motivo, l'applicazione accetta file .php e li memorizza direttamente all'interno del seguente percorso pubblicamente accessibile:
/public/storage/emails/<mail_id>/<filename>.php
Poiché questa directory è servita dal web server, il file PHP caricato può essere eseguito semplicemente visitando il suo URL.
Questo proof of concept deve essere utilizzato solo in un ambiente di test autorizzato.
.php come allegato./storage/emails/<id>/test.php
La seguente richiesta mostra il processo di caricamento degli allegati email.

Esempio di endpoint interessato:
POST /admin/mail/create
La richiesta include l'allegato PHP caricato.
Il server memorizza il file caricato e restituisce un percorso file pubblicamente accessibile.

Esempio di percorso del file caricato:
/storage/emails/<id>/test.php
Dopo che il file PHP è stato caricato, può essere accessibile direttamente dal browser.
Ciò comporta l'esecuzione remota del payload PHP caricato.

[Video PoC]
Uno sfruttamento riuscito può consentire a un attaccante di:
Per mitigare questa vulnerabilità, si raccomandano le seguenti misure:
.php, .phtml, .phar ed estensioni simili.GitHub Security Advisory:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
Video PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Krayin CRM v2.1.6 Release:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Riferimento NVD:
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
CyberCrew è disponibile per fornire ulteriori dettagli, informazioni sui test o ulteriore assistenza secondo necessità.