PT-2026-32680 · Webkul · Krayin Crm

·

CVE-2026-38526

·

Publicado

2026-04-14

·

Atualizado

2026-09-12

CVSS v3.1

9.9

Crítica

VetorAC:L/AV:N/A:H/C:H/I:H/PR:L/S:C/UI:N
Nome do Software Vulnerável e Versões Afetadas Krayin CRM versões 2.2.x e anteriores
Description Uma falha de upload arbitrário de arquivos autenticado existe no endpoint /admin/tinymce/upload. Este problema permite que um invasor autenticado faça o upload de um arquivo PHP manipulado, levando à execução remota de código (RCE) e ao potencial comprometimento total do sistema. A falha está associada ao componente de upload do TinyMCE. Aproximadamente 2.700 serviços foram identificados como potencialmente expostos.
Recommendations Restrinja o acesso ao painel de administração para minimizar o risco de exploração. Mitigue a execução de scripts nos caminhos de upload. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

LPE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-38526

Produtos afetados

Krayin Crm