Cal.com Access Control Flaws Expose Millions of Bookings

Forscher entdeckten Schwachstellen in der Zugriffskontrolle von Cal.com, die eine Kontoübernahme ermöglichen und sensible Buchungsdaten in ganzen Organisationen offenlegen könnten.

Written By
Ken Underhill
Ken Underhill
Jan 29, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in Cal.com, einer beliebten Open-Source-Plattform für Terminplanung, die von Millionen Menschen genutzt wird, gefährdet potenziell Benutzerkonten und sensible Buchungsdaten. 

Forscher von Gecko Security haben aufgedeckt, dass Angreifer jedes Cal.com-Konto übernehmen und auf private Besprechungsdetails in verschiedenen Organisationen zugreifen konnten.

Die Schwachstellen „… führten zur vollständigen Übernahme jedes Benutzers auf Cal.com, einschließlich Administratorkonten und zahlender Benutzer, und legten alle sensiblen Buchungsdaten einschließlich personenbezogener Daten offen“, sagten die Forscher in ihrer Analyse.

Fehler in der Zugriffskontrolle führten zur Kontoübernahme

Cal.com wird als zentrale Infrastruktur für die Terminplanung eingesetzt und ist in kritische Geschäftsabläufe für Vertrieb, Recruiting, Kundensupport und die Arbeit von Führungskräften eingebettet. 

Da die Plattform im Zentrum der täglichen Aktivitäten von Organisationen steht, birgt jeder Sicherheitsfehler darin ein überproportional hohes Risiko – insbesondere, wenn Identitäten, Zugriffe und sensible Termindaten betroffen sind.

Den Forschern zufolge konnten Angreifer fehlerhafte Zugriffskontrollen in Cal.com Cloud ausnutzen, um sowohl Benutzerkonten zu kapern als auch Buchungen anderer Benutzer und Organisationen in großem Umfang zu lesen oder zu löschen. 

Die Ursache war keine einzelne Schwachstelle, sondern eine Kette von Fehlern in der fehlerhaften Authentifizierungslogik und der uneinheitlichen Durchsetzung von Berechtigungen auf der gesamten Plattform.

Das schwerwiegendste Problem trat im auf Organisationseinladungen basierenden Registrierungsprozess von Cal.com auf. 

Unter bestimmten Umständen prüfte das System nicht ordnungsgemäß, ob eine E-Mail-Adresse bereits registriert war, wenn der betreffende Benutzer einer Organisation angehörte. 

Nachgelagerte Validierungsprüfungen suchten nur nach bestehenden Benutzern innerhalb der Organisation des Angreifers und nicht plattformweit.

Wenn diese Prüfungen fälschlicherweise erfolgreich waren, führte der Registrierungsprozess einen Datenbankvorgang aus, der das bestehende Passwort des Opfers überschrieben und sein Konto der Organisation des Angreifers zuordnete.

Aus Sicht eines Angreifers war die Ausnutzung trivial. 

Advertisement

Durch das Erzeugen eines teilbaren Organisationseinladungslinks und die Übermittlung der E-Mail-Adresse des Opfers zusammen mit einem neuen Passwort konnte ein Angreifer unbemerkt die vollständige Kontrolle über das Konto übernehmen. 

Der legitime Benutzer erhielt weder eine Warnung noch eine Benachrichtigung, und seine ursprünglichen Zugangsdaten funktionierten sofort nicht mehr.

Nach der Kompromittierung erhielten Angreifer Zugriff auf Kalenderintegrationen, OAuth-Tokens, API-Schlüssel und vollständige Buchungshistorien – so wurde aus einer Schwachstelle in der Terminplanung faktisch ein umfassendes Risiko für Identitäts- und Datenverletzungen.

Zusätzlich stellten die Forscher unsichere direkte Objektreferenzen (IDOR) in den Buchungs-APIs von Cal.com fest. 

Da auf internen Endpunkten Autorisierungsprüfungen fehlten, konnte jeder authentifizierte Benutzer Buchungen auf der gesamten Plattform lesen oder löschen. 

Offengelegt wurden dabei Namen von Teilnehmern, E-Mail-Adressen, Besprechungsmetadaten und historische Buchungsdaten anderer Organisationen.

Zwar gibt es keine öffentlichen Belege für eine aktive Ausnutzung, doch die Forscher konnten funktionierende Proof-of-Concept-Angriffe erfolgreich demonstrieren.  

So können Organisationen ihr Risiko reduzieren

Cal.com hat die zugrunde liegenden Schwachstellen zwar behoben, doch Organisationen sollten sich bei der Risikoreduzierung nicht allein auf Patches des Anbieters verlassen. 

Plattformen für die Terminplanung enthalten häufig sensible Identitäts-, Besprechungs- und Beziehungsdaten und sind daher attraktive Ziele für Angreifer.

Sicherheitsteams sollten einen mehrschichtigen Ansatz verfolgen, der Patch-Management, Zugriffskontrollen, Überwachung und Vorbereitung kombiniert, um sowohl die Wahrscheinlichkeit als auch die Auswirkungen einer Kontoübernahme oder Datenoffenlegung zu begrenzen. 

  • Stellen Sie sicher, dass Cal.com Cloud auf Version 6.0.8 oder höher aktualisiert ist und dass Ihre Organisation über ein solides Patch-Management-Programm verfügt.
  • Prüfen Sie Audit-Protokolle und konfigurieren Sie Warnmeldungen für verdächtige Aktivitäten, einschließlich Passwortzurücksetzungen, Organisationsänderungen sowie ungewöhnlicher Zugriffe auf oder Löschungen von Buchungen.
  • Rotieren Sie API-Schlüssel, OAuth-Tokens und Kalenderintegrationen und setzen Sie Zugangsdaten zurück für betroffene Benutzer oder Benutzer mit weitreichenden Berechtigungen.
  • Setzen Sie starke Identitätskontrollen durch, einschließlich MFA, Richtlinien für bedingten Zugriff und einer verstärkten Authentifizierung für sensible Aktionen.
  • Beschränken Sie Organisationseinladungen und Zugriffe durch genehmigte Kontrollen für E-Mail-Domains und die Zuweisung von Rollen nach dem Prinzip der geringsten Privilegien.
  • Begrenzen Sie die Angriffsfläche, indem Sie API-Berechtigungen gezielt vergeben, eine Ratenbegrenzung anwenden und ungewöhnliche Nutzung von Registrierungs- oder Einladungstokens überwachen.
  • Testen und aktualisieren Sie Pläne zur Reaktion auf Sicherheitsvorfälle, damit Teams Szenarien mit Kontoübernahmen oder Datenoffenlegungen schnell erkennen, eindämmen und bewältigen können.
Advertisement

Diese Maßnahmen helfen Organisationen, ihre allgemeine Sicherheitslage zu verbessern und den Schadensradius zu begrenzen.

Sicherheitsrisiken in SaaS-Infrastrukturen

Der Vorfall bei Cal.com zeigt, dass Probleme mit der Zugriffskontrolle für moderne SaaS-Plattformen weiterhin eine häufige Herausforderung darstellen – insbesondere für Plattformen, die Organisationen als gemeinsam genutzte Infrastruktur dienen. 

Wenn Authentifizierungs- und Autorisierungslogik komplex wird, können selbst routinemäßige Abläufe wie die Terminplanung unbeabsichtigte Sicherheitslücken schaffen, sofern Kontrollen nicht konsequent durchgesetzt werden. 

Diese Erkenntnisse zeigen, wie subtile Logikfehler trotz laufender Sicherheitsprüfungen in ausgereiften Open-Source-Projekten fortbestehen können. 

Die Untersuchung zeigt zudem den wachsenden Nutzen KI-gestützter Sicherheitsanalysen, mit denen sich komplexe, mehrstufige Probleme effizienter erkennen und überprüfen lassen, während Anwendungen an Umfang und Komplexität zunehmen.

Da Organisationen diese Lücken in der Zugriffskontrolle schließen, werden Zero-Trust-Lösungen zunehmend eingesetzt, um die Identitätsprüfung zu stärken und die Auswirkungen einer Kompromittierung zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.