EN
en direct
Critique CVSS 9.9

CVE-2024-58354

Analyse NVD en cours

cal.com (calcom repository, later renamed cal.diy) is affected by a repository takeover vulnerability in its GitHub Actions workflows. The workflow pr.yml uses the pull_request_target trigger with the repository's default write permissions and passes them down to check-types.yml. check-types.yml then performs a 'dangerous' checkout of the attacker-submitted pull request code (via the dangerous-git-checkout action) and subsequently executes it (through yarn install and package.json scripts). An attacker can open a pull request whose code runs arbitrary commands with the repository's write-scoped GITHUB_TOKEN, allowing them to push commits, merge or mutate pull requests, add or delete comments, and delete or force-push branches, thereby compromising the repository. The main branch is affected; no patched version is available.

Ce que ça veut dire

Exposition
Exploitable à distance depuis le réseau, avec un compte utilisateur ordinaire et sans action de la victime.
Impact
Un attaquant peut lire certaines données, modifier ou détruire des données et mettre le service hors ligne. L’atteinte déborde du composant vulnérable vers d’autres parties du système.
Faiblesse
Une entrée non filtrée est concaténée dans une commande : l’attaquant en ajoute la sienne.
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ corriger sans attendre le prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
23 juillet 2026
CVSS
9.9 (v3.1) CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H
EPSS
0,39 % probabilité d'exploitation sous 30 jours · au-dessus de 31 % des CVE
Faiblesse
CWE-77
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer