
CVE-2026-38526 | Krayin CRM v2.2.x Аутентифицированное RCE - Неограниченная загрузка PHP-файлов через TinyMCE
CVE-2026-38526 — это критическая аутентифицированная уязвимость удаленного выполнения кода, затрагивающая Webkul Krayin CRM v2.2.x. Уязвимость существует в конечной точке загрузки медиа TinyMCE /admin/tinymce/upload, которая не проверяет типы загружаемых файлов. Аутентифицированный злоумышленник может загрузить вредоносный PHP-файл и выполнить произвольные команды на сервере.
Конечная точка /admin/tinymce/upload принимает multipart-загрузки файлов для визуального редактора TinyMCE. Сервер не выполняет проверку типа или расширения загружаемого файла, что позволяет злоумышленнику загрузить PHP-вебшелл. Загруженный файл сохраняется в веб-доступную директорию (/storage/tinymce/), что означает, что последующий GET-запрос к пути файла заставляет интерпретатор PHP выполнить полезную нагрузку.
Схема атаки:
/admin/tinymce/upload с подделанным Content-Type: image/jpegwww-datarequests (pip install requests)| Флаг | Описание |
|---|---|
-t | URL цели |
-u | Адрес электронной почты для входа |
-p | Пароль для входа |
-c | Команда ОС для выполнения на цели |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
Этот инструмент предназначен только для авторизованного тестирования на проникновение и образовательных целей. Не используйте против систем, на тестирование которых у вас нет явного разрешения. Автор не несет ответственности и не может быть привлечен к ответственности за любое неправильное использование, ущерб или незаконную деятельность, возникающую в результате использования данного PoC.