Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nathanhimself/cve-2026-38526-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubnathanhimself/cve-2026-38526-poc

CVE-2026-38526-PoC

CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticata - Caricamento di file PHP senza restrizioni tramite TinyMCE

Vedi Repository
4113 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticato - Caricamento di file PHP senza restrizioni tramite TinyMCE

Descrizione

CVE-2026-38526 è una vulnerabilità critica di esecuzione remota di codice autenticata che interessa Webkul Krayin CRM v2.2.x. La vulnerabilità risiede nell'endpoint di upload dei media di TinyMCE /admin/tinymce/upload, che non valida i tipi di file caricati. Un attaccante autenticato può caricare un file PHP malevolo ed eseguire comandi arbitrari sul server.

  • CVE: CVE-2026-38526
  • CVSS Score: 9.9 (Critico)
  • CWE: CWE-434 - Upload senza restrizioni di file con tipo pericoloso
  • Versione interessata: Krayin Laravel CRM v2.2.x
  • Vendor: Webkul

Dettagli tecnici

L'endpoint /admin/tinymce/upload accetta upload di file multipart per l'editor di testo ricco TinyMCE. Il server non esegue alcuna validazione sul tipo di file o sull'estensione caricata, consentendo a un attaccante di caricare una webshell PHP. Il file caricato viene salvato in una directory accessibile via web (/storage/tinymce/), di conseguenza una successiva richiesta GET al percorso del file induce l'interprete PHP a eseguire il payload.

Flusso di attacco:

  1. Autenticarsi a Krayin CRM con un account valido qualsiasi
  2. Caricare una webshell PHP su /admin/tinymce/upload con Content-Type: image/jpeg falsificato
  3. Il server risponde con l'URL del file caricato
  4. Una richiesta GET all'URL innesca l'esecuzione del codice come www-data

Requisiti

  • Python 3.x
  • libreria requests (pip install requests)
  • Credenziali valide per l'istanza Krayin CRM di destinazione

Utilizzo

FlagDescrizione
-tURL di destinazione
-uIndirizzo email di accesso
-pPassword di accesso
-cComando del sistema operativo da eseguire sul target
root@kitploit:~
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>

Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e a fini educativi. Non utilizzarlo contro sistemi per i quali non si dispone di un'autorizzazione esplicita. L'autore non si assume alcuna responsabilità e non potrà essere ritenuto responsabile per usi impropri, danni o attività illegali derivanti dall'utilizzo di questo PoC.

Riferimenti

  • https://github.com/TREXNEGRO/Security-Advisories/tree/main/CVE-2026-38526](https://socradar.io/blog/cve-2026-38526-krayin-crm-rce/)
  • https://nvd.nist.gov/vuln/detail/CVE-2026-38526
Scarica lo strumento