CVE-2026-9303CVE-2026-9303是存在于calcom cal.diy应用中的一种跨站请求伪造(CSRF)漏洞。该漏洞影响cal.diy版本4.9.4及以下版本,攻击者可以利用此漏洞诱导已登录用户在不知情的情况下执行非预期的操作。由于该漏洞涉及calcom平台的某个未知功能,攻击者可以通过构造恶意请求,在用户访问钓鱼链接或恶意网页时,自动以受害者的身份向calcom服务器发起请求。漏洞的CVSS评分为4.3,属于中等严重程度,攻击复杂度低,无需特殊权限,但需要用户交互才能完成攻击。攻击成功后可能导致数据篡改或敏感信息泄露等安全问题。
跨站请求伪造(CSRF)是一种攻击技术,攻击者通过诱导用户访问恶意页面,自动向目标网站发送已认证的请求。在calcom cal.diy应用中发现此CSRF漏洞,攻击者可以利用以下方式利用该漏洞:1)攻击者创建一个包含恶意表单的网页,该表单会自动提交到calcom cal.diy的API端点;2)表单中包含针对cal.diy特定功能的操作请求,如修改设置、创建或删除数据等;3)当已登录的用户访问该恶意页面时,浏览器会自动携带用户的认证cookie发送请求;4)由于应用未正确验证请求的来源(Referer/Origin头验证缺失或不足),服务器会将此请求视为合法用户的操作并执行。该漏洞的利用不需要攻击者获取任何认证凭证,仅需诱导用户访问恶意链接即可。