CVE-2026-9304CVE-2026-9304是Cal.com cal.diy应用中存在的服务器端请求伪造(SSRF)安全漏洞。该漏洞存在于Logo API组件中,具体位于apps/web/app/api/logo/route.ts文件中的validateUrlForSSRF函数。攻击者可以通过构造恶意URL请求,诱导服务器向任意内部或外部资源发起请求,从而访问内部系统、读取敏感数据或对其他服务发起攻击。该漏洞影响cal.diy 4.9.4及之前版本,CVSS评分5.0,属于中危级别。攻击复杂度较高但具有远程攻击能力,攻击者需要低权限即可利用此漏洞。由于该漏洞的利用代码已公开,建议相关用户尽快采取防护措施。
该漏洞源于Cal.com cal.diy应用的Logo API端点对用户提供的URL缺乏充分的验证和过滤。攻击者可以通过Logo上传或配置功能,提交包含恶意构造的URL(如内网IP地址、file://协议、dict://协议等),服务器端的validateUrlForSSRF函数未能正确识别和阻止这些恶意请求,导致服务器会向攻击者指定的目标发起请求。攻击者可以利用此漏洞探测内网服务(如redis://127.0.0.1:6379、http://169.254.169.254获取云元数据等)、读取本地文件(file:///etc/passwd)或对内部服务发起拒绝服务攻击。SSRF漏洞的危险性在于它可以绕过网络边界防护,直接利用服务器作为跳板攻击内部系统。