Ad

CVE-2026-57858

CRITICAL CVSS 4.0: 9,3 EPSS 0.41%
Обновлено 12 августа 2026
Cal.Com
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии 2.1.1 — 6.2.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Cal.Com
Публичный эксплойт Нет

Cal.com Cal.diy версий 2.1.1–6.2.0 содержит сохраненную уязвимость межсайтового скриптинга в компоненте BookingPageTagManager, которая позволяет владельцам прошедших проверку подлинности событий внедрять произвольный код JavaScript, предоставляя идентификатор отслеживания вредоносной аналитики без очистки. Злоумышленники могут закрыть строковый литерал встроенного сценария с помощью специально созданной полезной нагрузки, которая выполняется в браузере каждого посетителя затронутой общедоступной страницы бронирования, что позволяет осуществлять кражу файлов cookie сеанса, подделку аутентифицированных запросов и распространение вирусов путем объединения с конечными точками с поддержкой CSRF для сохранения полезных данных при дополнительных событиях.

Показать оригинальное описание (EN)

Cal.com Cal.diy versions 2.1.1 through 6.2.0 contain a stored cross-site scripting vulnerability in the BookingPageTagManager component that allows authenticated event owners to inject arbitrary JavaScript by supplying a malicious analytics tracking ID without sanitization. Attackers can close the inline script string literal with a crafted payload that executes in the browser of every visitor to the affected public booking page, enabling session cookie theft, forged authenticated requests, and wormable propagation by chaining with CSRF-able endpoints to persist payloads on additional events.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

cal.com:cal.com self-hosted (cal.diy)