つみかさね

CVE-2026-57858

High(8.9)

Cal.com(Cal.diy)の格納型XSS CVE-2026-57858:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Cal.com(Cal.diy)Cal.com2.1.1 - 6.2.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1稼働中のCal.com / Cal.diyのバージョンを確認する
  2. 2修正済みバージョンへアップデートする
  3. 3イベント所有者の権限とアナリティクス設定の入力検証を確認する

影響対象

Cal.com Cal.diy利用者

対応不要な人

  • ✓Cal.comを使用していない、または修正版へアップデート済みの場合

補足

  • -公開予約ページの訪問者すべてに影響が及ぶ点に注意してください
CVECal.comXSSクロスサイトスクリプティングWebアプリ

30秒で判断

  • 対応すべき人: Cal.com Cal.diy 2.1.1〜6.2.0 をセルフホストまたは利用している方。
  • 対応不要な人: Cal.com を使用していない方、修正版へアップデート済みの方。
  • 確認コマンド: 稼働中の Cal.com / Cal.diy のバージョンを確認。

概要

Cal.com の Cal.diy 2.1.1〜6.2.0 には、格納型(Stored)クロスサイトスクリプティングの脆弱性があります(CWE-79)。予約ページのタグ管理コンポーネント(BookingPageTagManager)において、認証済みのイベント所有者がサニタイズされないアナリティクスのトラッキングIDを設定することで、任意のJavaScriptを埋め込める可能性があります。

埋め込まれたスクリプトは、該当する公開予約ページの訪問者すべてのブラウザで実行され、セッションCookieの窃取、認証済みリクエストの偽造などにつながり得ます。他のエンドポイントと連鎖させることで、複数イベントへ永続化する形での拡散の可能性も指摘されています。

CVSSベクトル

項目値
CVSSスコア8.9(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)低(認証済みイベント所有者)
CWECWE-79(クロスサイトスクリプティング)

影響を受けるソフトウェア

製品ベンダーバージョン
Cal.com(Cal.diy)Cal.com2.1.1 〜 6.2.0

修正バージョンと回避策

修正済みバージョンへアップデートしてください。セルフホスト環境では特に、イベント所有者に付与する権限とアナリティクス設定の入力値検証を確認することを推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。