CVE-2025-66550Nextcloud Calendar是Nextcloud企业云存储平台内置的日历应用。该应用在4.7.17和5.2.4之前的版本中存在一个安全旁路漏洞,允许低权限恶意用户通过精心构造的日历事件附件来触发文件自动下载,而无需目标用户确认操作。攻击者利用这一漏洞可以在用户不知情的情况下,从同一Nextcloud服务器上获取敏感文件,可能导致机密信息泄露。CVSS 3.1评分5.7(中等严重程度),攻击向量为网络,复杂度低,但需要低权限账户和用户交互。由于该漏洞影响完整性而非机密性,攻击者可修改或删除服务器上的文件,对数据安全构成威胁。企业用户应尽快升级到修复版本以消除安全风险。
该漏洞存在于Nextcloud Calendar的附件处理机制中。当用户创建一个日历事件并附加文件时,系统正常情况下会要求用户确认才能下载附件。然而,由于缺少对附件URL的来源验证和下载确认机制,恶意用户可以构造一个特殊的附件,该附件的链接指向同一Nextcloud服务器上的其他文件路径。当受害者查看包含恶意附件的日历事件时,点击该附件会触发自动下载流程,绕过安全确认步骤。攻击者需要创建一个普通账户,在日历事件中添加包含file://或内部路径的附件,或利用服务器端请求伪造(SSRF)技术构造下载链接。漏洞的根本原因在于Calendar组件未对附件链接进行安全校验,未验证链接是否指向可信资源,也未强制用户交互确认下载操作。