Krytyczna luka w Webkul Krayin CRM v2.2.x umożliwiająca zdalne wykonanie kodu przez upload pliku

Krytyczna luka w Webkul Krayin CRM v2.2.x umożliwia uwierzytelnionym atakującym wykonanie złośliwego kodu przez upload pliku PHP. Zalecane szybkie działania zabezpieczające.
CVE-2026-38526CVSS 9.9Web

Krytyczna luka w Webkul Krayin CRM v2.2.x umożliwiająca zdalne wykonanie kodu przez upload pliku

Krytyczna luka w Webkul Krayin CRM v2.2.x umożliwia uwierzytelnionym atakującym wykonanie złośliwego kodu przez upload pliku PHP. Zalecane szybkie działania zabezpieczające.

CVSS
9.9 CRITICAL
EPSS
84.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersji 2.2.x Webkul Krayin CRM wykryto krytyczną lukę pozwalającą uwierzytelnionym użytkownikom na przesłanie dowolnego pliku przez endpoint /admin/tinymce/upload, co umożliwia wykonanie złośliwego kodu PHP na serwerze.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko przejęcia kontroli nad serwerem aplikacji CRM, co może prowadzić do wycieku danych, zakłócenia działania systemu lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wersji oprogramowania powinny traktować zagrożenie jako krytyczne i priorytetowo podejść do jego eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Webkul Krayin CRM. Do czasu wdrożenia patcha warto ograniczyć dostęp do endpointu /admin/tinymce/upload wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających upload plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS