
교차 사이트 스크립팅(XSS) 취약점이 Webkul Krayin CRM에 존재합니다 (HTML 인젝션)
CVE: CVE-2026-36341
이 취약점은 관리자 패널에 영향을 미치기 때문에 특히 치명적입니다. 많은 CRM 워크플로에서 관리자나 상위 권한의 관리자는 직원이 기록한 활동을 검토합니다. 간단한 "통화(Call)" 또는 "회의(Meeting)" 로그에 페이로드를 주입함으로써, 공격자는 피해자와의 직접적인 상호작용 없이 높은 권한의 계정을 표적으로 삼을 수 있습니다.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
동영상 PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
innerHTML을 사용하지 말고 textContent를 사용하세요.