以下是该网页截图中关于漏洞的关键信息总结: --- 漏洞概述 标题:Cross-Tenant Webhook Plant in Cal.com — Authorization Bypass via Unvalidated teamId 发布方:Voke Cyber Security Advisory 发布日期:2026年7月22日 作者:Louis Sanchez CVE:待分配(CERT/CC协调中,VRF#26-06-RPFHL) CVSS v3.1 基础评分:9.6(Critical) CVSS向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L 弱点: CWE-639 — Authorization Bypass Through User-Controlled Key (IDOR) CWE-982 — Missing Authorization 受影响产品: Cal.com 自托管版(Community Edition) Cal.diy SaaS;master @ commit a4a03a0 及更早版本 修复状态:无补丁可用(发布时未修复) 报告人:Louis Sanchez — Voke Cyber 协调方:CERT/CC 协调,厂商在协调期间无响应 --- 影响范围 机密性(高):泄露所有预订者的姓名、邮箱、电话、组织者邮箱、视频通话链接和密码。 完整性(高):攻击者可伪造签名 webhook 消息,用于钓鱼或篡改下游系统。 范围(变更):影响跨租户的预订者和主持人,非攻击者账户用户。 前提条件:任何已认证的 Cal.com 账户(包括免费账户)即可利用。 利用方式:通过猜测受害者团队的 numeric ID(从公开预订页获取),发送 API 请求创建指向攻击者 URL 的 webhook。 --- 修复方案 临时措施(针对自托管用户): 1. 审计 webhook 表:标记所有 webhook 行,其拥有者不是所绑定团队成员。 2. 审查订阅者 URL:检查每个活跃 webhook 的 ,移除指向未知目的地的链接。 3. 轮换暴露数据:如发现被植入的 webhook,应视为受影响预订的 attendee 数据和视频凭证已泄露,需重新生成。 根本修复建议: 在创建 webhook 时验证 :确保调用者是该团队的 admin 或 owner。 对现有 webhook 应用相同所有权检查,并删除/编辑路径。 开源构建应包含真实的权限引擎,而非仅返回“允许”的桩代码。 --- POC 代码 --- 补充说明 漏洞根源: 字段未被校验,直接写入数据库,导致 webhook 归属错误团队。 更广泛问题:开源版使用桩权限引擎,静默禁用角色检查,导致多个低严重性漏洞。 披露时间线: - 2026-05-20:发现并报告 - 2026-06:与 CERT/CC 协调 - 2026-07:厂商无响应,发布预警 - 2026-07-22:公开披露 --- > 注:页面底部广告及页脚内容已跳过。