## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CYBERCREWINC-CVE-2026-36340
# CVE-2026-36340
Уязвимость удалённого выполнения кода (RCE) в Krayin CRM v2.1.5
# Уязвимость удалённого выполнения кода (RCE) в Krayin CRM v2.1.5
**CVE:** CVE-2026-36340
**Серьёзность:** Критическая
**Затронутый продукт:** Krayin CRM v2.1.5
**Тип уязвимости:** Удалённое выполнение кода (RCE)
**Требуется аутентификация:** Да
* * *
## Краткое описание
Критическая уязвимость удалённого выполнения кода (RCE) существует в **Krayin CRM v2.1.5**.
Уязвимость позволяет аутентифицированному пользователю загружать произвольные PHP-файлы через функцию составления электронных писем. Загруженные вложения сохраняются в общедоступном каталоге без надлежащей проверки или ограничений на выполнение.
В результате злоумышленник может загрузить вредоносную PHP-нагрузку и выполнить её удалённо, обратившись к URL-адресу загруженного файла. Успешная эксплуатация может привести к полному компрометации сервера.
* * *
## Детали уязвимости
Уязвимая функциональность существует в функции **Email → Compose** (Электронная почта → Составить).
Затронутый маршрут:
root@kitploit:~
POST /admin/mail/create