CVE-2026-36340Krayin CRM v2.1.5及之前版本存在严重的远程代码执行漏洞。由于撰写邮件功能存在安全缺陷,经过身份验证的远程攻击者可利用此漏洞在服务器端执行任意恶意代码,且无需用户交互。该漏洞CVSS评分为8.1,属于高危级别,严重威胁系统的机密性与完整性。建议管理员立即检查系统版本并采取修复措施。
该漏洞源于Krayin CRM在处理“撰写邮件”功能时的逻辑错误。Krayin CRM基于Laravel框架开发,攻击者通过构造特定的HTTP请求,向邮件发送接口提交包含恶意Payload的数据。由于系统在处理邮件草稿或发送逻辑时,未对特定参数(如邮件头、附件或模板变量)进行严格的过滤和类型检查,导致攻击者能够注入并执行恶意代码。具体而言,这可能涉及反序列化漏洞或底层命令注入。当后端组件解析该恶意请求时,会触发漏洞链,导致Web服务器以应用程序运行权限执行任意系统命令。由于CVSS向量显示攻击复杂度低且无需用户交互,该漏洞极易被利用,从而完全控制受影响的服务器。