Pubblicato il 2026-08-12 · Fonte: NVD NIST
La vulnerabilità CVE-2026-57858 è una stored cross-site scripting (XSS) presente nelle versioni 2.1.1 attraverso 6.2.0 di Cal.com. Questa vulnerabilità consente a utenti autenticati di iniettare codice JavaScript arbitrario fornendo un ID di tracciamento delle analisi malintenzionato senza sanitizzazione. Gli attaccanti possono chiudere la stringa letterale dello script inline con un payload personalizzato che si esegue nel browser di ogni visitatore della pagina di prenotazione pubblica interessata.
Un attaccante può sfruttare questa vulnerabilità per rubare i cookie di sessione, effettuare richieste autenticate forgiate e propagare il payload in modo wormable, concatenandolo con endpoint CSRF-able per persistere i payload su eventi aggiuntivi. Ciò può avere gravi conseguenze sulla sicurezza dei sistemi interessati.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Cal.com alla versione più recente disponibile, che dovrebbe includere il fix per la vulnerabilità. In assenza di un aggiornamento, è importante adottare pratiche di sicurezza generali come il monitoraggio delle attività sospette, l'implementazione di un Web Application Firewall (WAF) e la formazione degli utenti sull'importanza della sicurezza online.
La vulnerabilità CVE-2026-57858 è una stored cross-site scripting (XSS) presente in Cal.com che consente agli utenti autenticati di iniettare codice JavaScript arbitrario.
L'impatto include il furto di cookie di sessione, richieste autenticate forgiate e la propagazione wormable dei payload.
Aggiornare Cal.com alla versione più recente disponibile e adottare pratiche di sicurezza generali come il monitoraggio delle attività sospette e l'implementazione di un Web Application Firewall (WAF).
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.