Sploitus

Exploit for CVE-2026-36340

kitploit · 2026-09-03

Exploit Code

MARKDOWN35 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CYBERCREWINC-CVE-2026-36340
# CVE-2026-36340

Уязвимость удалённого выполнения кода (RCE) в Krayin CRM v2.1.5

# Уязвимость удалённого выполнения кода (RCE) в Krayin CRM v2.1.5

**CVE:** CVE-2026-36340  
**Серьёзность:** Критическая  
**Затронутый продукт:** Krayin CRM v2.1.5  
**Тип уязвимости:** Удалённое выполнение кода (RCE)  
**Требуется аутентификация:** Да

* * *

## Краткое описание

Критическая уязвимость удалённого выполнения кода (RCE) существует в **Krayin CRM v2.1.5**.

Уязвимость позволяет аутентифицированному пользователю загружать произвольные PHP-файлы через функцию составления электронных писем. Загруженные вложения сохраняются в общедоступном каталоге без надлежащей проверки или ограничений на выполнение.

В результате злоумышленник может загрузить вредоносную PHP-нагрузку и выполнить её удалённо, обратившись к URL-адресу загруженного файла. Успешная эксплуатация может привести к полному компрометации сервера.

* * *

## Детали уязвимости

Уязвимая функциональность существует в функции **Email → Compose** (Электронная почта → Составить).

Затронутый маршрут:

root@kitploit:~
    
    
    POST /admin/mail/create