
CVE-2026-38526 | Krayin CRM v2.2.x 認証済みRCE - TinyMCE経由の無制限PHPファイルアップロード
CVE-2026-38526 は、Webkul Krayin CRM v2.2.x に影響する重大な認証済みリモートコード実行の脆弱性です。この脆弱性は、TinyMCE のメディアアップロードエンドポイント /admin/tinymce/upload に存在し、アップロードされたファイルタイプの検証が行われません。認証済みの攻撃者は、悪意のある PHP ファイルをアップロードし、サーバー上で任意のコマンドを実行できます。
/admin/tinymce/upload エンドポイントは、TinyMCE リッチテキストエディタのマルチパートファイルアップロードを受け入れます。サーバーはアップロードされたファイルタイプまたは拡張子の検証を行わないため、攻撃者は PHP ウェブシェルをアップロードできます。アップロードされたファイルは Web からアクセス可能なディレクトリ (/storage/tinymce/) に保存されるため、そのファイルパスへの後続の GET リクエストにより、PHP インタープリタがペイロードを実行します。
攻撃の流れ:
Content-Type: image/jpeg を使用して、PHP ウェブシェルを にアップロードする/admin/tinymce/uploadwww-data としてコード実行が行われるrequests ライブラリ (pip install requests)| Flag | 説明 |
|---|---|
-t | 対象URL |
-u | ログインメールアドレス |
-p | ログインパスワード |
-c | 対象で実行するOSコマンド |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
このツールは、正規の許可を得たペネトレーションテストおよび教育目的のみで使用してください。 明示的な許可を得ていないシステムに対しては使用しないでください。 作者は、この PoC の使用に起因する誤用、損害、または違法行為について一切の責任を負わず、また賠償責任も負いません。