PT-2026-98263 · Krayin · Laravel-Crm

CVE-2026-48542

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Krayin CRM versões anteriores a 2.2.7
Descrição Atacantes autenticados podem executar JavaScript arbitrário nos navegadores de outros usuários por meio de uma injeção de template do lado do cliente armazenada. Ao injetar expressões de template do Vue.js no campo de nome do produto, um atacante pode usar a sintaxe de template de chaves duplas para alcançar o compilador de template do Vue. Isso permite a travessia da cadeia de protótipos para recuperar o construtor Function e executar código malicioso na origem da aplicação sempre que um usuário visualizar o registro do produto afetado.
Recomendações Atualize o Krayin CRM para a versão 2.2.7 ou posterior. Como mitigação temporária, restrinja a capacidade dos usuários de modificar o campo de nome do produto.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48542

Produtos afetados

Laravel-Crm