CRITICAL🇬🇧 English

CVE-2025-71389

Nieuwierzytelnione RCE w Cal.com przez podatną wersję Next.js (RSC deserialization)

CVSS 10.0v4.0pub. 2026-07-23upd. 2026-07-30

Cal.com (calcom/cal.diy) w wersjach przed 5.9.9 zawiera podatną wersję Next.js, której mechanizm obsługi żądań React Server Components deserializuje dane kontrolowane przez atakującego. Podatność umożliwia nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnego kodu na serwerze bez jakiejkolwiek interakcji użytkownika, co czyni ją wyjątkowo krytyczną.

Pokaż oryginał (EN)

Cal.com (calcom/cal.diy) before 5.9.9 is vulnerable to unauthenticated remote code execution because it bundles a version of Next.js whose React Server Components (RSC) request handling deserializes attacker-controlled input. A remote attacker can send a crafted RSC request to the server and cause arbitrary code to be executed during server-side processing, without authentication or user interaction. The flaw derives from the upstream Next.js vulnerability CVE-2025-55182 and is resolved in 5.9.9 by updating the affected dependency.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie RSC (React Server Components) do serwera Cal.com. Podczas przetwarzania żądania po stronie serwera dochodzi do deserializacji danych wejściowych dostarczonych przez atakującego, co prowadzi do wykonania arbitralnego kodu. Podatność pochodzi z upstream CVE-2025-55182 w Next.js, który jest zależnością bundlowaną w aplikacji Cal.com. Do wywołania podatności nie jest wymagane uwierzytelnienie ani żadna interakcja ze strony użytkownika.

Skutki

Atakujący może wykonać dowolny kod na serwerze aplikacji bez uwierzytelnienia, co w praktyce oznacza pełną kompromitację serwera, możliwość kradzieży danych, instalacji backdoorów oraz lateral movement w sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zaktualizować Cal.com do wersji 5.9.9 lub nowszej, w której podatna zależność Next.js została zaktualizowana. Szczegóły dostępne w referencjach producenta oraz security advisory GHSA-qjx2-5xqp-cpf4.

Kogo dotyczy

Cal.com (calcom/cal.diy) we wszystkich wersjach przed 5.9.9

Uwagi

Podatność jest konsekwencją upstream CVE-2025-55182 w Next.js. Poprawka została wprowadzona w Cal.com 5.9.9 poprzez aktualizację podatnej zależności.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje