
CVE-2026-38526 | Krayin CRM v2.2.x 已认证 RCE - 通过 TinyMCE 无限制 PHP 文件上传
CVE-2026-38526 是一个影响 Webkul Krayin CRM v2.2.x 的关键认证后远程代码执行漏洞。该漏洞存在于 TinyMCE 媒体上传端点 /admin/tinymce/upload,该端点未能验证上传的文件类型。经过身份验证的攻击者可以上传恶意 PHP 文件并在服务器上执行任意命令。
/admin/tinymce/upload 端点接受 TinyMCE 富文本编辑器的多部分文件上传。服务器对上传的文件类型或扩展名没有进行任何验证,允许攻击者上传 PHP 网页后门。上传的文件存储在 Web 可访问目录(/storage/tinymce/)中,因此后续对该文件路径的 GET 请求会导致 PHP 解释器执行有效载荷。
攻击流程:
/admin/tinymce/upload,并伪造 Content-Type: image/jpegwww-data 身份执行代码requests 库(pip install requests)| 标志 | 描述 |
|---|---|
-t | 目标 URL |
-u | 登录邮箱地址 |
-p | 登录密码 |
-c | 在目标上执行的 OS 命令 |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
此工具仅用于授权渗透测试和教育目的。请勿在未获得明确许可的系统上使用。作者不承担任何责任,并且不对因使用此 PoC 而导致的任何误用、损害或非法活动负责。