CVE-2026-41452
严重已发布
Krayin CRM 2.2.4 通过 install/api/admin-config-setup 缺少身份验证
- 已发布
- 2026年8月3日
- 已更新
- 2026年8月3日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月13日
初级CVSS
9.3/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X2.5%
低 · 未来 30 天
- 百分位
- 83.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Krayin CRM 2.2.4 在安装程序中间件中存在一个缺失身份验证漏洞,该漏洞允许未经身份验证的远程攻击者通过发送带有 `X-Requested-With: XMLHttpRequest` 头的特制 HTTP POST 请求来绕过 CanInstall 中间件的重定向检查,从而覆盖主管理员账户。攻击者可以向 `admin-config-setup` 端点提供任意的姓名、电子邮件和密码值,该端点会对硬编码的管理员用户 ID 执行未经身份验证的 `updateOrInsert` 操作,从而获得对所有 CRM 数据的完全管理访问权限。
来源
2CVE-2026-41452 — Krayin CRM 未授权安装程序绕过(X-Requested-With)→ 管理员接管。已验证:在 2.2.4 上可覆盖并登录,在 2.2.5 上已阻止
针对 CVE-2026-41452 的概念验证漏洞利用,该漏洞是 Krayin CRM <= 2.2.4 中的一个严重身份验证绕过漏洞,允许通过中间件绕过实现未经身份验证的管理员账户接管。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。