漏洞概述 漏洞名称: cal.com Repository Takeover via pull_request_target Workflow 严重性: 严重 日期: 2026年7月23日 影响范围: cal.diy CVE编号: CVE-2024-58334 CWE编号: CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') CVSS评分: 8.5 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:NVC:L/VI:H/VA:H/SC:L/SI:H/SA:H 影响范围 受影响项目: cal.com (calcom repository, later renamed cal.diy) 漏洞描述: 该漏洞存在于GitHub Actions工作流中。 工作流使用 触发器,以仓库的默认写入权限传递并传递给 。 随后执行一个“危险”的检出操作(通过危险的git-checkout操作),并随后执行它(通过 和 脚本)。攻击者可以打开一个拉取请求,其代码运行任意命令,并使用仓库的写权限获取 ,从而推送提交、合并或修改拉取请求、添加或删除评论,以及删除或强制推送分支,从而危及仓库。主分支受到影响;没有补丁版本可用。 修复方案 当前状态: 没有补丁版本可用。 建议措施: 建议用户尽快更新到最新版本,并检查是否有其他安全措施可以实施,以防止类似漏洞的发生。 参考链接 GitHub Security Advisory GitHub Commit 其他信息 Credit: jsoref --- 总结 该漏洞是一个严重的命令注入漏洞,存在于cal.com的GitHub Actions工作流中。攻击者可以通过提交恶意代码来执行任意命令,从而危及整个仓库。目前尚无补丁版本,建议用户尽快更新并采取其他安全措施。