O OSS do Cal.com não tem autorização na criação do id do timehook, permitindo que qualquer usuário autentificado crie um id do webhook em qualquer equipe através de injeção não validada do id do time, então rouba dados de reserva, incluindo campos como e- mails do organizador/ participante e respostas personalizadas, e senhas de chamada de vídeo condicionalmente, desencadeando a entrega do id do webhook. Registro de aconselhamento: GHSA- 72 qw-. 2 qpq- fg 7 j. Identificadores relacionados: CVE- 2026 - 16624.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 21: 32: 04.000 Z e lista a sua última modificação como 2026 - 07 - 27 T 18: 31: 41.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.