CVE-2026-41452
Krayin CRM 2.2.4 における install/api/admin-config-setup 経由の認証欠如
- 公開済み
- 2026/08/03
- 更新済み
- 2026/08/03
- CNA の割り当て
- VulnCheck
- 観察された証拠
- 2026/08/13
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 83.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Krayin CRM 2.2.4には、インストーラーミドルウェアに認証欠落の脆弱性が存在します。これにより、認証されていないリモート攻撃者が、`X-Requested-With: XMLHttpRequest` ヘッダーを含む巧妙に細工されたHTTP POSTリクエストを送信してCanInstallミドルウェアのリダイレクトチェックをバイパスし、プライマリ管理者アカウントを上書きすることが可能です。攻撃者は、`admin-config-setup` エンドポイントに対して任意のname、email、password値を供給できます。このエンドポイントは、ハードコードされた管理者ユーザーIDを対象とした認証なしの `updateOrInsert` を実行するため、すべてのCRMデータへの完全な管理アクセスが可能になります。
ソース
2CVE-2026-41452 — Krayin CRM の未認証インストーラーバイパス (X-Requested-With) → 管理者乗っ取り。検証済み: 2.2.4 で上書き + ログイン成功、2.2.5 でブロック
CVE-2026-41452の概念実証エクスプロイト。Krayin CRM <= 2.2.4における重大な認証バイパスであり、ミドルウェアバイパスを介して未認証の管理者アカウント乗っ取りを可能にする。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。