
CVE: CVE-2026-36341
この脆弱性は、管理パネルに影響を及ぼすため、特に深刻です。多くの CRM ワークフローでは、管理者や上位レベルの管理者がスタッフによって記録された活動をレビューします。単純な「通話」または「会議」ログにペイロードを注入することで、攻撃者は被害者との直接的なやり取りなしに、高権限のアカウントを標的にすることができます。
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
動画 PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
innerHTML を使用せず、代わりに textContent を使用してください。