CVE-2026-16624
Cal.com OSS versendet keine Autorisierung bei der Erstellung von Webhook-TeamIds, wodurch jeder authentifizierte Benutzer über die injizi… (CVE-2026-16624)
criticalEPSS 0.3 %
Beschreibung
Cal.com OSS versendet keine Autorisierung bei der Erstellung von Webhook-TeamIds, wodurch jeder authentifizierte Benutzer über die injizierte und nicht validierte TeamId ein Webhook für jedes Team erstellen kann. Dadurch können sie Buchungsdaten stehlen, einschließlich Felder wie Organisator-/Teilnehmer-E-Mails und benutzerdefinierte Antworten sowie unter bestimmten Bedingungen Videoanruf-Passwörter, indem sie die Webhook-Zustellung auslösen.
Metriken
Severity
critical
87.06
kein öffentlicher PoC bekannt
9.6
Veröffentlicht
2026-07-22 18:31 UTC
—
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-07-22 19:16 UTC· cret@cert.org
- Affected: Cal.diy
- Description: Cal.com OSS ships lacks authorization on webhook teamId creation, allowing any authenticated user to create a webhook on any team via unvalidated teamId injection, then steal booking data, including fields like organizer/attendee emails and custom responses, and conditionally video-call passwords, by triggering webhook delivery.
- Reference: https://github.com/calcom/cal.diy/security/advisories/GHSA-4fwh-xxpv-xfm6
- Reference: https://vokecyber.com/research/calcom-cross-tenant-webhook-plant
Quellen & Referenzen
Verknüpfte Empfehlungen
IDCVE-2026-16624