CVE: CVE-2026-36341
该漏洞尤为严重,因为它影响管理面板。在许多 CRM 工作流程中,经理或更高权限的管理员会审核员工记录的活动。通过在简单的“通话”或“会议”记录中注入载荷,攻击者无需与受害者直接交互即可针对高权限账户发起攻击。
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
视频 PoC:https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
innerHTML 与用户数据一起使用;请改用 textContent。