news 2026/4/18 1:53:55

Goby 漏洞安全通告|Cal.com /api/auth/session 权限绕过漏洞(CVE-2026-23478)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Goby 漏洞安全通告|Cal.com /api/auth/session 权限绕过漏洞(CVE-2026-23478)

漏洞名称:Cal.com /api/auth/session 权限绕过漏洞(CVE-2026-23478)

风险等级:

高危

漏洞描述:

Cal.com 是一款开源的日程安排和预约工具,在Github 拥有39.7K star,广泛用于协作会议、在线客服和自动化任务处理等场景。

Cal.com 在 3.1.6 至 6.0.7 之前版本中,其自定义 NextAuth JWT 回调逻辑存在身份认证绕过漏洞,攻击者可通过调用 session.update() 并构造目标用户的邮箱地址,直接获取任意用户的完整登录会话权限,从而实现账户接管。攻击者可完全接管任意用户账户,读取和篡改个人数据、预约记录及支付信息,甚至冒充管理员进行系统配置修改,造成严重业务安全风险。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:

body=“content”=‘@calcom’" || body=“calcom_explained_new_user”

受影响版本:

3.1.6 ≤ Cal.com < 6.0.7

临时修复方案:

  1. 将 Cal.com 升级到 6.0.7 或更高版本以修复该漏洞;
  2. 临时禁用 session.update() 方法中的电子邮件修改功能,并添加二次验证逻辑;
  3. 启用双因素认证(2FA)作为额外的安全防护措施;
  4. 监测并分析用户登录活动日志,识别异常行为并及时响应。

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞:Goby历史漏洞合集

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/24 15:32:44

RevokeMsgPatcher防撤回神器:让撤回的消息无处遁形

RevokeMsgPatcher防撤回神器&#xff1a;让撤回的消息无处遁形 【免费下载链接】RevokeMsgPatcher :trollface: A hex editor for WeChat/QQ/TIM - PC版微信/QQ/TIM防撤回补丁&#xff08;我已经看到了&#xff0c;撤回也没用了&#xff09; 项目地址: https://gitcode.com/G…

作者头像 李华
网站建设 2026/3/10 19:36:22

ERPNext从入门到精通:5步搞定企业级管理系统部署

ERPNext从入门到精通&#xff1a;5步搞定企业级管理系统部署 【免费下载链接】erpnext Free and Open Source Enterprise Resource Planning (ERP) 项目地址: https://gitcode.com/GitHub_Trending/er/erpnext 在数字化转型浪潮中&#xff0c;企业资源规划系统已成为提升…

作者头像 李华
网站建设 2026/3/13 7:27:24

ok-ww 鸣潮自动化工具:解放双手的游戏助手实战指南

ok-ww 鸣潮自动化工具&#xff1a;解放双手的游戏助手实战指南 【免费下载链接】ok-wuthering-waves 鸣潮 后台自动战斗 自动刷声骸上锁合成 自动肉鸽 Automation for Wuthering Waves 项目地址: https://gitcode.com/GitHub_Trending/ok/ok-wuthering-waves 在快节奏的…

作者头像 李华
网站建设 2026/4/17 21:56:20

《鸣潮》自动化工具部署指南:从零到精通的技术实现

《鸣潮》自动化工具部署指南&#xff1a;从零到精通的技术实现 【免费下载链接】ok-wuthering-waves 鸣潮 后台自动战斗 自动刷声骸上锁合成 自动肉鸽 Automation for Wuthering Waves 项目地址: https://gitcode.com/GitHub_Trending/ok/ok-wuthering-waves 快速上手&a…

作者头像 李华
网站建设 2026/3/12 20:02:18

JupyterLab完整指南:从零开始打造数据科学工作环境

JupyterLab完整指南&#xff1a;从零开始打造数据科学工作环境 【免费下载链接】citra 项目地址: https://gitcode.com/GitHub_Trending/ci/citra 想要构建专业的数据科学工作环境吗&#xff1f;JupyterLab作为新一代的交互式计算平台&#xff0c;为数据科学家和开发者…

作者头像 李华