Zadarma · Zadarma Telephony Api · CVE-2026-31845
**Nome do Software Vulnerável e Versões Afetadas**
Rukovoditel CRM versões anteriores a 3.6.5
**Description**
Um problema de cross-site scripting (XSS) refletido existe no endpoint da API de telefonia Zadarma '/api/tel/zadarma.php'. A aplicação reflete a entrada fornecida pelo usuário através do parâmetro GET `zd echo` na resposta HTTP sem a devida sanitização, codificação de saída ou restrições de tipo de conteúdo, permitindo a execução de JavaScript arbitrário no navegador de uma vítima.
**Recommendations**
Atualize para uma versão posterior a 3.6.4.
Como medida paliativa temporária, evite usar o parâmetro `zd echo` no endpoint '/api/tel/zadarma.php'.