CVE-2026-9349CVE-2026-9349是calcom cal.diy应用中一个中等严重程度的信息泄露漏洞。该漏洞存在于cal.diy版本4.9.4及之前版本中,影响组件为Generic React API。具体问题出现在文件apps/web/modules/bookings/views/bookings-single-view.getServerSideProps.tsx的getServerSideProps函数中。攻击者可以通过操纵cancelledBy和rescheduledBy参数来获取未经授权的敏感信息。由于该漏洞可远程利用且无需认证,因此具有较高的实际威胁性。漏洞发现者已向厂商报告此问题,但厂商未作出任何回应。该漏洞已被公开披露,相关的概念验证代码(PoC)已在互联网上流传,攻击者可能利用此漏洞获取系统中其他用户的预约取消或改期相关信息,包括可能的用户身份信息、预约详情等敏感数据。建议用户尽快升级到修复版本或采取临时缓解措施。
该漏洞属于服务端请求处理过程中的信息泄露问题。在calcom cal.diy应用的getServerSideProps函数中,程序直接使用用户可控的输入参数cancelledBy和rescheduledBy来执行数据查询操作,而未进行充分的权限验证和输入过滤。当攻击者通过精心构造的HTTP请求发送特定的参数值时,服务器端可能返回与当前用户无关的其他用户的敏感预约信息。攻击者利用此漏洞可以枚举系统中其他用户的预约取消和改期记录,获取包括用户标识、预约时间、预约类型等敏感信息。由于该漏洞位于API层面,且影响的是服务端渲染逻辑,因此任何能够访问该API端点的远程用户都可能成为潜在攻击者。漏洞的CVSS 3.1向量为AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N,表明这是一个网络可达、低复杂度、无需认证且不影响数据完整性和可用性的机密性信息泄露漏洞。