Åbner i en ny fane
CVE-2024-58354
Kritisk

CVE-2024-58354: Kritisk sårbarhed i cal.com

Kritisk sårbarhed i cal.com lader angribere overtage GitHub-repository via ondsindet pull request – ingen patch tilgængelig.

CVSS Score
9.9
Offentliggjort
23/07/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

Cal.com (også kendt som cal.diy) er et open source-kalender- og bookingsystem. En kritisk sårbarhed i systemets automatiserede udviklingsværktøjer (GitHub Actions) gør det muligt for en angriber at køre vilkårlige kommandoer i systemet blot ved at indsende en kodeændring (pull request). Fejlen skyldes, at en arbejdsgang (workflow) ukritisk henter og udfører kode fra fremmede bidragydere, mens den har fuld skriveadgang til repository’et. Det svarer til at lade en ukendt håndværker låse sig ind i din virksomhed, fordi han sendte et brev med en nøglegudformning. Ingen officiel rettelse er frigivet.

Hvem rammer det?

Sårbarheden rammer primært virksomheder og udviklere, der:

  • Selv hoster eller vedligeholder en instans af cal.com / cal.diy via GitHub.
  • Har et aktivt, offentligt eller privat GitHub-repository baseret på cal.com-kodebasen.
  • Bruger de berørte GitHub Actions-workflows uden at have deaktiveret dem manuelt.

Virksomheder der udelukkende bruger den hostede cloud-version på cal.com er potentielt mindre direkte eksponerede, men bør stadig følge udviklingen nøje.

Hvad kan ske?

En angriber med en simpel GitHub-konto kan åbne en pull request med ondsindet kode. Når den automatiserede arbejdsgang kører, kan angriberen:

  • Skubbe nye commits direkte til main-branchen (hoveddelen af din kodebase).
  • Slette eller overskrive eksisterende branches og kode.
  • Manipulere eller godkende pull requests uden din viden.
  • Indsætte bagdøre eller ondsindet kode i dit system.
  • Stjæle hemmeligheder (API-nøgler, adgangskoder) der er gemt i repository’et.

Det kan resultere i et fuldt kompromitteret system, datatyveri og tab af fortrolige kundedata.

Hvor alvorligt er det?

CVSS-scoren er 9.9 ud af 10 – Kritisk. Det er den næsthøjest mulige alvorlighedsvurdering. Angrebsvektoren er netværksbaseret, kompleksiteten er lav, og angriberen behøver kun en helt almindelig brugerkonto. Der kræves ingen hjælp fra dig som offer. Konsekvenserne for integritet og tilgængelighed er vurderet som høje, og angrebet kan sprede sig ud over det direkte ramte repository (scope changed). Kombinationen af lav angrebsbarriere og alvorlige konsekvenser gør dette til en meget alvorlig trussel.

Hvad gør jeg nu?

Da der endnu ikke findes en officiel patch, skal du handle proaktivt for at beskytte dit repository:

  1. Identificér eksponering: Tjek om du bruger cal.com / cal.diy med GitHub Actions aktiveret – åbn repository’et og kig i mappen .github/workflows/ efter filen pr.yml.
  2. Deaktivér eller begræns de berørte workflows: Slå workflowsne pr.yml og check-types.yml fra, eller begræns triggeren pull_request_target til kun betroede bidragydere.
  3. Kræv godkendelse af pull requests: Sæt dit repository op til at kræve manuel godkendelse, før nogen arbejdsgang kører på kode fra eksterne bidragydere.
  4. Gennemgå GITHUB_TOKEN-tilladelser: Skift standard-rettigheder for GITHUB_TOKEN til kun læseadgang (read-only) i repository-indstillingerne.
  5. Tjek for kompromittering: Gennemse commit-historikken og arbejdsgangs-logs for usædvanlig aktivitet, særligt fra ukendte brugere.
  6. Hold øje med opdateringer: Følg cal.com’s officielle GitHub-side for en kommende patch og installér den straks, når den frigives.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du straks deaktiverer de berørte GitHub Actions-workflows, hvis du driver en selvhostet cal.com-installation. Da der ikke er en officiel patch tilgængelig, er manuelle begrænsninger din eneste forsvarslinje lige nu. Kontakt din IT-ansvarlige eller en sikkerhedskonsulent i dag, og opsæt et fast review-tidspunkt, så snart cal.com udgiver en rettelse.

Tidslinje

23/07/2026
CVE offentliggjort
CVE-2024-58354 offentliggøres i National Vulnerability Database med en kritisk CVSS-score på 9.9. Ingen patch er tilgængelig på offentliggørelsestidspunktet.
23/07/2026
Ingen rettelse tilgængelig
Cal.com bekræfter, at main-branchen er berørt, og at der endnu ikke er udgivet en patchet version. Brugere opfordres til at implementere manuelle begrænsninger.
23/07/2026
Proof-of-concept teknisk dokumenteret
Angrebsmetoden er teknisk dokumenteret i CVE-beskrivelsen, hvilket gør det lettere for angribere at forsøge udnyttelse. Risikoen for aktive angreb stiger markant.
16/09/2026
Officiel patch forventes
Cal.com har endnu ikke annonceret en tidsplan for en sikkerhedsrettelse. Følg projektets GitHub-repository for opdateringer.

Konkrete eksempler

Angriber indsætter bagdør via pull request

En angriber opretter en GitHub-konto og åbner et tilsyneladende harmløst pull request til dit cal.com-repository – f.eks. med en lille sprogrettelse. I baggrunden indeholder koden et ondsindet script, der automatisk kører, når den berørte workflow starter. Scriptet udnytter GITHUB_TOKEN til at tilføje angribers SSH-nøgle til repository’et, og giver dermed permanent bagdørsadgang til al din kode og hemmeligheder.

Tyveri af API-nøgler og adgangskoder

Via det ondsindede pull request kører angriberen et script, der scanner repository’ets miljøvariabler og konfigurationsfiler for API-nøgler, databaseadgangskoder og integrationstoken – f.eks. til din betalingsudbyder eller dit CRM-system. Nøglerne sendes automatisk til en ekstern server styret af angriberen, som herefter kan tilgå dine systemer og kundedata uden din viden.

Sletning af kode og sabotage af drift

En angriber bruger sårbarheden til at force-pushe en tom eller korrupt commit til main-branchen, hvilket effektivt sletter eller ødelægger al produktionskode. Resultatet er, at din bookingplatform går ned, og dine kunder ikke kan booke tider. Uden en sikkerhedskopi kan genetablering tage dage, med direkte tab af omsætning og kundernes tillid til følge.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
LOW
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H

CWE-svaghedstyper

CWE-77

Original NVD-beskrivelse (engelsk)

cal.com (calcom repository, later renamed cal.diy) is affected by a repository takeover vulnerability in its GitHub Actions workflows. The workflow pr.yml uses the pull_request_target trigger with the repository’s default write permissions and passes them down to check-types.yml. check-types.yml then performs a ‘dangerous’ checkout of the attacker-submitted pull request code (via the dangerous-git-checkout action) and subsequently executes it (through yarn install and package.json scripts). An attacker can open a pull request whose code runs arbitrary commands with the repository’s write-scoped GITHUB_TOKEN, allowing them to push commits, merge or mutate pull requests, add or delete comments, and delete or force-push branches, thereby compromising the repository. The main branch is affected; no patched version is available.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2024-58354
Offentliggjort
23/07/2026
Sidst opdateret
23/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.