Ad

CVE-2026-41452

CRITICAL CVSS 4.0: 9,3 EPSS 0.66%
Обновлено 3 августа 2026
Krayin
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Krayin
Публичный эксплойт Нет

Krayin CRM 2.2.4 содержит недостающую уязвимость аутентификации в промежуточном программном обеспечении установщика, которая позволяет неаутентифицированным удаленным злоумышленникам перезаписать учетную запись основного администратора, отправив созданный HTTP-запрос POST с заголовком X-Requested-With: XMLHttpRequest, чтобы обойти проверку перенаправления промежуточного программного обеспечения CanInstall. Злоумышленники могут предоставить произвольные значения имени, адреса электронной почты и пароля конечной точке admin-config-setup, которая выполняет обновление или вставку без аутентификации, нацеленную на жестко закодированный идентификатор пользователя-администратора, обеспечивая полный административный доступ ко всем данным CRM.

Показать оригинальное описание (EN)

Krayin CRM 2.2.4 contains a missing authentication vulnerability in the installer middleware that allows unauthenticated remote attackers to overwrite the primary administrator account by sending a crafted HTTP POST request with the X-Requested-With: XMLHttpRequest header to bypass the CanInstall middleware redirect check. Attackers can supply arbitrary name, email, and password values to the admin-config-setup endpoint, which performs an unauthenticated updateOrInsert targeting the hardcoded administrator user ID, enabling full administrative access to all CRM data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости