
Уязвимость удалённого выполнения кода (RCE) в Krayin CRM v2.1.5
Уязвимость удалённого выполнения кода (RCE) в Krayin CRM v2.1.5
CVE: CVE-2026-36340
Серьёзность: Критическая
Затронутый продукт: Krayin CRM v2.1.5
Тип уязвимости: Удалённое выполнение кода (RCE)
Требуется аутентификация: Да
Критическая уязвимость удалённого выполнения кода (RCE) существует в Krayin CRM v2.1.5.
Уязвимость позволяет аутентифицированному пользователю загружать произвольные PHP-файлы через функцию составления электронных писем. Загруженные вложения сохраняются в общедоступном каталоге без надлежащей проверки или ограничений на выполнение.
В результате злоумышленник может загрузить вредоносную PHP-нагрузку и выполнить её удалённо, обратившись к URL-адресу загруженного файла. Успешная эксплуатация может привести к полному компрометации сервера.
Уязвимая функциональность существует в функции Email → Compose (Электронная почта → Составить).
Затронутый маршрут:
POST /admin/mail/create
При прикреплении файлов к электронному письму серверная часть не выполняет должным образом следующие проверки:
Из-за этого приложение принимает файлы .php и сохраняет их непосредственно в следующем общедоступном пути:
/public/storage/emails/<mail_id>/<filename>.php
Поскольку этот каталог обслуживается веб-сервером, загруженный PHP-файл может быть выполнен простым переходом по его URL-адресу.
Это доказательство концепции должно использоваться только в авторизованной тестовой среде.
.php в качестве вложения./storage/emails/<id>/test.php
Следующий запрос показывает процесс загрузки вложения электронного письма.

Пример затронутой конечной точки:
POST /admin/mail/create
Запрос включает загруженное PHP-вложение.
Сервер сохраняет загруженный файл и возвращает общедоступный путь к файлу.

Пример пути загруженного файла:
/storage/emails/<id>/test.php
После загрузки PHP-файла к нему можно обратиться напрямую из браузера.
Это приводит к удалённому выполнению загруженной PHP-нагрузки.

[Видео PoC]
Успешная эксплуатация может позволить злоумышленнику:
Для устранения этой уязвимости рекомендуются следующие меры:
.php, .phtml, .phar и аналогичные расширения.Рекомендация GitHub Security:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
Видео PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Релиз Krayin CRM v2.1.6:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Ссылка NVD:
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
CyberCrew готов предоставить дополнительные сведения, информацию о тестировании или дальнейшую помощь по мере необходимости.