„`html
Zusammenfassung
Eine Schwachstelle in Cal.com Cal.diy (Versionen 2.1.1 bis 6.2.0) ermöglicht authentifizierten Event-Eigentümern die Einschleusung von beliebigem JavaScript-Code durch unsanitierte Eingabe einer Analytics-Tracking-ID im BookingPageTagManager-Component. Die gespeicherte XSS-Schwachstelle (CVE-2026-57858) mit CVSS-Score 8.9 ermöglicht Angreifern Session-Cookie-Diebstahl, gefälschte authentifizierte Anfragen und weitere Propagation via CSRF-Endpunkte.
Betroffene Systeme
Cal.com Cal.diy Version 2.1.1 bis 6.2.0. Die Anfälligkeit betrifft alle Installationen, die den BookingPageTagManager-Component zur Verwaltung von Analytics-Tracking-IDs in öffentlichen Buchungsseiten nutzen. Ein Patch ist derzeit nicht verfügbar.
Technische Details
Die Vulnerability existiert in der unzureichenden Input-Validierung bei der Verarbeitung von Analytics-Tracking-IDs. Authentifizierte Angreifer können String-Literal-Delimiter im Eingabefeld schließen und eigenen JavaScript-Code injizieren. Der injizierte Code wird in einem Inline-Script ausgeführt und affiziert alle Besucher der öffentlichen Buchungsseite.
Der Angriffsvektor ist netzwerkgestützt (Network) und erfordert vorherige Authentifizierung als Event-Owner. Ein kritischer Aspekt ist die Wormfähigkeit: Durch Verkettung mit CSRF-anfälligen Endpunkten können Payloads persistent auf zusätzlichen Events gespeichert werden und sich selbst propagieren.
Mögliche Exploitations-Szenarien umfassen Session-Cookie-Diebstahl durch Exfiltration an externe Server, Formularvorfüllung mit böswilliger Funktionalität und JavaScript-Injection zur Umleitung zu Phishing-Seiten.
Empfohlene Massnahmen
- Aktualisierung auf Version 6.2.1 oder höher durchführen, sobald ein Patch verfügbar ist
- Überprüfung aller Event-Konfigurationen auf verdächtige Analytics-Tracking-IDs
- Implementierung von Content Security Policy (CSP) zur Einschränkung von Inline-Scripts
- Audit der Booking-Pages auf unerwartete JavaScript-Code-Injektionen
- Session-Cookies mit HttpOnly und Secure-Flags konfigurieren
- Input-Validierung und Output-Encoding auf allen Formulareingaben durchsetzen
Bewertung
Der Severity-Grad „High“ ist angemessen. Die Kombination aus Authentifizierung, persistenter Speicherung, breiter Betroffenheit von Besuchern und Wormfähigkeit stellt eine erhebliche Bedrohung dar. Der CVSS-Score von 8.9 reflektiert das hohe Risiko fĂĽr Integrity, Confidentiality und potenzielle Lateral-Movement-Möglichkeiten.
„`