Une vulnérabilité dans Cal.com, une plateforme de planification open source très utilisée par des millions de personnes, met potentiellement en danger les comptes utilisateurs et les données sensibles de réservation.
Des chercheurs de Gecko Security ont révélé que des attaquants pouvaient prendre le contrôle de n’importe quel compte Cal.com et accéder aux détails privés de réunions dans différentes organisations.
Les vulnérabilités « … ont entraîné la prise de contrôle complète de n’importe quel utilisateur sur Cal.com, y compris des comptes administrateur et des utilisateurs payants, et exposé toutes les données sensibles de réservation, notamment les informations personnelles », ont déclaré les chercheurs dans leur analyse.
Les défaillances du contrôle d’accès ont permis la prise de contrôle de comptes
Cal.com est utilisé comme infrastructure centrale de planification, intégrée à des processus métier critiques pour les ventes, le recrutement, le support client et les opérations de direction.
Parce qu’elle se trouve au cœur de l’activité quotidienne des organisations, toute faille de sécurité de la plateforme comporte un risque disproportionné, en particulier lorsqu’elle touche à l’identité, aux accès et aux données sensibles de planification.
Selon les chercheurs, des attaquants pouvaient exploiter des contrôles d’accès défaillants dans Cal.com Cloud pour détourner des comptes utilisateurs et lire ou supprimer à grande échelle les réservations appartenant à d’autres utilisateurs et organisations.
La cause fondamentale n’était pas une vulnérabilité isolée, mais une chaîne de faiblesses impliquant une logique d’authentification défaillante et une application incohérente des autorisations sur l’ensemble de la plateforme.
Le problème le plus grave est apparu dans le parcours d’inscription de Cal.com fondé sur les invitations d’organisation.
Dans certaines conditions, le système ne vérifiait pas correctement si une adresse e-mail était déjà enregistrée lorsque l’utilisateur appartenait à une organisation.
Les contrôles de validation suivants recherchaient uniquement les utilisateurs existants au sein de l’organisation de l’attaquant, au lieu d’effectuer une recherche globale sur la plateforme.
Lorsque ces contrôles étaient validés à tort, le processus d’inscription exécutait une opération sur la base de données qui écrasait le mot de passe existant de la victime et réattribuait son compte à l’organisation de l’attaquant.
Du point de vue de l’attaquant, l’exploitation était triviale.
En générant un lien d’invitation d’organisation partageable et en soumettant l’adresse e-mail de la victime avec un nouveau mot de passe, un attaquant pouvait prendre discrètement le contrôle total du compte.
L’utilisateur légitime ne recevait aucun avertissement ni aucune notification, et ses identifiants d’origine cessaient immédiatement de fonctionner.
Une fois le compte compromis, les attaquants obtenaient accès aux intégrations de calendrier, aux jetons OAuth, aux clés API et à l’historique complet des réservations, transformant ainsi une faille de planification en un risque de compromission totale de l’identité et des données.
Pour aggraver encore l’impact, les chercheurs ont également identifié des références directes non sécurisées d’objets (IDOR) dans les API de réservation de Cal.com.
En raison de l’absence de contrôles d’autorisation sur les points de terminaison internes, tout utilisateur authentifié pouvait lire ou supprimer des réservations sur l’ensemble de la plateforme.
Cette exposition concernait notamment les noms des participants, les adresses e-mail, les métadonnées des réunions et l’historique des réservations appartenant à d’autres organisations.
Bien qu’aucune preuve publique ne fasse état d’une exploitation active, les chercheurs ont démontré avec succès des attaques fonctionnelles par preuve de concept.
Comment les organisations peuvent réduire les risques
Bien que Cal.com ait corrigé les vulnérabilités sous-jacentes, les organisations ne doivent pas compter uniquement sur les correctifs du fournisseur pour réduire les risques.
Les plateformes de planification contiennent souvent des données sensibles liées à l’identité, aux réunions et aux relations, ce qui en fait des cibles attrayantes pour les acteurs malveillants.
Les équipes de sécurité doivent adopter une approche en profondeur combinant la gestion des correctifs, les contrôles d’accès, la supervision et la préparation, afin de limiter à la fois la probabilité et l’impact d’une prise de contrôle de compte ou d’une exposition de données.
- Vérifiez que Cal.com Cloud est à jour, en version 6.0.8 ou ultérieure et vérifiez que votre organisation dispose d’un solide programme de gestion des correctifs en place.
- Examinez les journaux d’audit et configurez des alertes en cas d’activité suspecte, notamment lors de réinitialisations de mots de passe, de changements d’organisation et d’accès ou de suppressions inhabituels de réservations.
- Renouvelez les clés d’API, les jetons OAuth, les intégrations de calendrier et réinitialisez les identifiants des utilisateurs concernés ou disposant de privilèges élevés.
- Appliquez des contrôles d’identité robustes, notamment MFA, des politiques d’accès conditionnel et une authentification renforcée pour les actions sensibles.
- Limitez les invitations et les accès aux organisations en appliquant des contrôles sur les domaines d’e-mail approuvés et des attributions de rôles selon le principe du moindre privilège.
- Limitez l’exposition en définissant les API autorisations, en appliquant une limitation du débit et en surveillant toute utilisation anormale des inscriptions ou des jetons d’invitation.
- Testez et mettez à jour les plans de réponse aux incidents afin de garantir que les équipes peuvent rapidement détecter, contenir et résoudre les scénarios de prise de contrôle de compte ou d’exposition de données.
Ces mesures aident les organisations à renforcer leur posture globale de sécurité et à réduire le rayon d’impact.
Les risques de sécurité dans les infrastructures SaaS
L’incident Cal.com montre à quel point les problèmes de contrôle d’accès restent un défi courant pour les plateformes SaaS modernes, en particulier celles qui servent d’infrastructure partagée entre plusieurs organisations.
Lorsque la logique d’authentification et d’autorisation devient complexe, même des processus courants comme la planification peuvent introduire des failles de sécurité imprévues si les contrôles ne sont pas appliqués de manière cohérente.
Ces conclusions montrent comment de subtiles erreurs de logique peuvent persister dans des projets open source matures malgré des audits de sécurité réguliers.
Cette étude démontre également la valeur croissante de l’analyse de sécurité assistée par l’IA, qui peut aider à identifier et à valider plus efficacement des problèmes complexes en plusieurs étapes à mesure que les applications gagnent en taille et en complexité.
À mesure que les organisations comblent ces lacunes de contrôle d’accès, les solutions zero trust sont de plus en plus adoptées pour renforcer la vérification de l’identité et limiter l’impact d’une compromission.

