
Vulnerabilidade de Execução Remota de Código (RCE) no Krayin CRM v2.1.5
Vulnerabilidade de Execução Remota de Código (RCE) no Krayin CRM v2.1.5
CVE: CVE-2026-36340
Severidade: Crítica
Produto Afetado: Krayin CRM v2.1.5
Tipo de Vulnerabilidade: Execução Remota de Código (RCE)
Autenticação Necessária: Sim
Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) no Krayin CRM v2.1.5.
A vulnerabilidade permite que um usuário autenticado envie arquivos PHP arbitrários por meio do recurso de composição de e-mail. Os anexos enviados são armazenados em um diretório publicamente acessível sem validação adequada ou restrições de execução.
Como resultado, um atacante pode enviar um payload PHP malicioso e executá-lo remotamente acessando a URL do arquivo enviado. A exploração bem-sucedida pode permitir o comprometimento total do servidor.
A funcionalidade vulnerável existe no recurso E-mail → Compor.
Rota afetada:
POST /admin/mail/create
Ao anexar arquivos a um e-mail, o backend não realiza adequadamente as seguintes verificações:
Por causa disso, a aplicação aceita arquivos .php e os armazena diretamente no seguinte caminho publicamente acessível:
/public/storage/emails/<mail_id>/<filename>.php
Como esse diretório é servido pelo servidor web, o arquivo PHP enviado pode ser executado simplesmente visitando sua URL.
Esta prova de conceito deve ser usada apenas em um ambiente de teste autorizado.
.php como anexo./storage/emails/<id>/test.php
A seguinte requisição mostra o processo de envio de anexos de e-mail.

Exemplo de endpoint afetado:
POST /admin/mail/create
A requisição inclui o anexo PHP enviado.
O servidor armazena o arquivo enviado e retorna um caminho de arquivo publicamente acessível.

Exemplo de caminho do arquivo enviado:
/storage/emails/<id>/test.php
Após o arquivo PHP ser enviado, ele pode ser acessado diretamente pelo navegador.
Isso resulta na execução remota do payload PHP enviado.

[PoC em Vídeo]
A exploração bem-sucedida pode permitir que um atacante:
Para mitigar esta vulnerabilidade, as seguintes medidas são recomendadas:
.php, .phtml, .phar e extensões semelhantes.Aviso de Segurança do GitHub:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
PoC em Vídeo:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Lançamento do Krayin CRM v2.1.6:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Referência NVD:
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
A CyberCrew está disponível para fornecer detalhes adicionais, informações de teste ou assistência adicional, conforme necessário.