
CVE-2026-38526 | Krayin CRM v2.2.x RCE autenticado - Upload irrestrito de arquivos PHP via TinyMCE
CVE-2026-38526 é uma vulnerabilidade crítica de execução remota de código autenticada
que afeta o Webkul Krayin CRM v2.2.x. A vulnerabilidade existe no endpoint de upload
de mídia do TinyMCE /admin/tinymce/upload, que não valida os tipos de arquivo
enviados. Um atacante autenticado pode enviar um arquivo PHP malicioso e executar
comandos arbitrários no servidor.
O endpoint /admin/tinymce/upload aceita uploads de arquivos multipart para o
editor de texto rico TinyMCE. O servidor não realiza nenhuma validação do tipo ou
extensão do arquivo enviado, permitindo que um atacante envie um webshell PHP. O
arquivo enviado é armazenado em um diretório acessível pela web (/storage/tinymce/),
o que significa que uma solicitação GET subsequente ao caminho do arquivo faz o
interpretador PHP executar o payload.
Fluxo do ataque:
/admin/tinymce/upload com Content-Type: image/jpeg falsificadowww-datarequests (pip install requests)| Flag | Descrição |
|---|---|
-t | URL de destino |
-u | Endereço de e-mail de login |
-p | Senha de login |
-c | Comando do sistema operacional para executar no alvo |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
Esta ferramenta destina-se exclusivamente a testes de penetração autorizados e fins educacionais. Não utilize contra sistemas para os quais você não tenha permissão explícita de teste. O autor não assume nenhuma responsabilidade e não poderá ser responsabilizado por qualquer uso indevido, dano ou atividade ilegal decorrente do uso deste PoC.