CVE-2026-41452 : une faille critique dans Krayin CRM permet le piratage de compte
Ce texte a été généré par l'intelligence artificielle (IA).Une vulnérabilité critique, identifiée sous le numéro CVE-2026-41452 identifiées, qui, selon le rapport initial de Jiva Security, présentent un score CVSS de 9.3 (CVSS 4.0, validation NVD en attente). La vulnérabilité concerne la version 2.2.4 et permet à des attaquants non authentifiés de prendre le contrôle du compte administrateur principal et d'obtenir ainsi un accès complet à toutes les données stockées dans le système.
Cette faille de sécurité résulte d'un contrôle d'authentification insuffisant dans la routine d'installation de Krayin CRM. Un composant qui ne devrait être accessible que lors de la configuration initiale reste accessible même sur les systèmes déjà installés. Les pirates peuvent exploiter cette vulnérabilité en envoyant une requête HTTP POST spécialement conçue vers le point de terminaison /admin-config-setup envoyer, comme dans le Rapport technique sur Jiva Security décrit en détail.
En ajoutant l'en-tête X-Requested-With : XMLHttpRequest un contrôle de sécurité est contourné. Cela permet de réexécuter la fonction de configuration du compte administrateur. Les attaquants peuvent définir, dans leur requête, un nouveau nom d'utilisateur, une adresse e-mail et un mot de passe pour l'administrateur. L'application remplace alors les identifiants d'administrateur existants sans exiger d'authentification. Les attaquants peuvent ainsi se connecter à l'aide de ces nouvelles informations et prendre le contrôle total du système CRM, y compris les données sensibles des clients, les détails des contrats et les communications internes.
Au cours des derniers mois, Krayin CRM s'est déjà fait remarquer à plusieurs reprises en raison de failles de sécurité critiques : en avril 2026, les failles CVE-2026-38526 (exécution de code à distance, CVSS 9,9) et CVE-2026-38529 (prise de contrôle de compte via une autorisation défaillante au niveau des objets, CVSS 8,8) ont notamment été rendues publiques. Cela souligne la nécessité d’une gestion continue des risques liés aux logiciels tiers pour toutes les organisations qui utilisent Krayin CRM ou qui envisagent de l’adopter. Sources : SOCRadar – CVE-2026-38526, SentinelOne – CVE-2026-38529.
Mesures recommandées pour les exploitants
Les entreprises qui utilisent la version 2.2.4 de Krayin CRM doivent agir sans délai pour sécuriser leurs systèmes.
Mesures d'urgence :
Identifier et mettre à jour les systèmes : Vérifiez que toutes les instances de Krayin CRM ne sont pas de la version 2.2.4 concernée. Selon le CHANGELOG officiel, l'éditeur a fourni un correctif pour le contournement de l'authentification dans une version ultérieure de la série 2.2.x ; la dernière version stable connue est la v2.2.3 ou une version ultérieure (l'attribution exacte du correctif au CVE-2026-41452 n'a pas encore été effectuée). Effectuez une mise à jour vers la dernière version disponible.
Couverture à court terme :
Restreindre l'accès : Si une mise à jour immédiate n'est pas possible, l'accès au point de terminaison du programme d'installation /admin-config-setup être bloquées au niveau du réseau ou via un pare-feu d'application web (WAF) afin d'atténuer ce vecteur d'attaque.
Remarque à l'attention des entreprises en Allemagne et dans l'UE : Toute entité qui héberge elle-même Krayin CRM et traite des données à caractère personnel est soumise, en cas d'attaque réussie, à l'obligation de notification prévue par le RGPD, conformément à l'article 33 du RGPD (délai de 72 heures auprès de l'autorité de contrôle compétente). En outre, les organisations soumises à la directive NIS 2 peuvent être tenues, dans le cadre de leurs obligations de diligence, de remédier sans délai aux vulnérabilités critiques.
Comment l'EASM identifie les systèmes CRM vulnérables
Les vulnérabilités telles que CVE-2026-41452 touchent principalement les systèmes directement accessibles depuis Internet. Il s'agit souvent d'installations non documentées ou oubliées (informatique fantôme) qui ont été mises en place dans le cadre de projets ou par des services individuels et qui ne relèvent pas de la gestion informatique centrale.
Une plateforme de gestion de la surface d'attaque externe (EASM) telle que LocateRisk recense en continu et de manière automatisée tous les systèmes informatiques d'une entreprise accessibles depuis l'extérieur. Ce processus permet également d'identifier les applications auto-hébergées, telles que Krayin CRM, qui fonctionnent sous leur propre domaine ou dans des plages d'adresses IP associées. Grâce à la détection automatisée de ces systèmes, les responsables de la sécurité bénéficient d’une vue d’ensemble complète de leur surface d’attaque réelle. Cela leur permet d’identifier de manière proactive les instances CRM concernées et de mettre en place les mesures de sécurité nécessaires avant qu’une vulnérabilité ne puisse être exploitée.
LocateRisk est une solution développée et hébergée en Allemagne, exploitée dans le respect de la protection des données et qui aide les utilisateurs à se conformer aux exigences du RGPD, de la norme « IT-Grundschutz » du BSI et de la directive NIS 2.
Selon le rapport initial de Jiva Security, la vulnérabilité CVE-2026-41452 correspond à l'absence de contrôle d'authentification dans le middleware d'installation de Krayin CRM 2.2.4. Des attaquants non authentifiés peuvent, à l'aide d'une requête HTTP POST spécialement conçue comportant l'en-tête X-Requested-With : XMLHttpRequest contourner la vérification du middleware CanInstall et remplacer le compte administrateur principal par les identifiants de son choix.
Seule la version de Krayin CRM est concernée 2.2.4. Le journal des modifications officiel (CHANGELOG) du fabricant confirme la correction d'une faille permettant de contourner l'authentification dans le programme d'installation, dans une version ultérieure de la série 2.2.x ; la dernière version stable connue est la v2.2.3 ou une version ultérieure. Au moment de la publication de cet article, l'attribution officielle du correctif à la vulnérabilité CVE-2026-41452 n'a pas encore été effectuée. Les administrateurs sont invités à effectuer sans délai la mise à jour vers la dernière version disponible.
À titre de mesure d'urgence, le critère d'évaluation devrait être /admin-config-setup soit bloqué au niveau du réseau ou via un pare-feu d'application web (WAF), de sorte qu'il ne soit pas accessible depuis l'extérieur. Il est en outre recommandé de vérifier que les identifiants d'administrateur actifs n'ont pas fait l'objet de modifications indésirables et d'examiner les entrées du journal d'accès à la recherche de requêtes POST suspectes adressées au point de terminaison mentionné.
Mise à jour : 03/08/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.