
CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticata - Caricamento di file PHP senza restrizioni tramite TinyMCE
CVE-2026-38526 è una vulnerabilità critica di esecuzione remota di codice autenticata che interessa Webkul Krayin CRM v2.2.x. La vulnerabilità risiede nell'endpoint di upload dei media di TinyMCE /admin/tinymce/upload, che non valida i tipi di file caricati. Un attaccante autenticato può caricare un file PHP malevolo ed eseguire comandi arbitrari sul server.
L'endpoint /admin/tinymce/upload accetta upload di file multipart per l'editor di testo ricco TinyMCE. Il server non esegue alcuna validazione sul tipo di file o sull'estensione caricata, consentendo a un attaccante di caricare una webshell PHP. Il file caricato viene salvato in una directory accessibile via web (/storage/tinymce/), di conseguenza una successiva richiesta GET al percorso del file induce l'interprete PHP a eseguire il payload.
Flusso di attacco:
/admin/tinymce/upload con Content-Type: image/jpeg falsificatowww-datarequests (pip install requests)| Flag | Descrizione |
|---|---|
-t | URL di destinazione |
-u | Indirizzo email di accesso |
-p | Password di accesso |
-c | Comando del sistema operativo da eseguire sul target |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e a fini educativi. Non utilizzarlo contro sistemi per i quali non si dispone di un'autorizzazione esplicita. L'autore non si assume alcuna responsabilità e non potrà essere ritenuto responsabile per usi impropri, danni o attività illegali derivanti dall'utilizzo di questo PoC.