Cal.com (calcom/cal.diy) w wersjach przed 5.9.9 zawiera podatną wersję Next.js, której mechanizm obsługi żądań React Server Components deserializuje dane kontrolowane przez atakującego. Podatność umożliwia nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnego kodu na serwerze bez jakiejkolwiek interakcji użytkownika, co czyni ją wyjątkowo krytyczną.
▸ Pokaż oryginał (EN)
Cal.com (calcom/cal.diy) before 5.9.9 is vulnerable to unauthenticated remote code execution because it bundles a version of Next.js whose React Server Components (RSC) request handling deserializes attacker-controlled input. A remote attacker can send a crafted RSC request to the server and cause arbitrary code to be executed during server-side processing, without authentication or user interaction. The flaw derives from the upstream Next.js vulnerability CVE-2025-55182 and is resolved in 5.9.9 by updating the affected dependency.
Atakujący wysyła specjalnie spreparowane żądanie RSC (React Server Components) do serwera Cal.com. Podczas przetwarzania żądania po stronie serwera dochodzi do deserializacji danych wejściowych dostarczonych przez atakującego, co prowadzi do wykonania arbitralnego kodu. Podatność pochodzi z upstream CVE-2025-55182 w Next.js, który jest zależnością bundlowaną w aplikacji Cal.com. Do wywołania podatności nie jest wymagane uwierzytelnienie ani żadna interakcja ze strony użytkownika.
Atakujący może wykonać dowolny kod na serwerze aplikacji bez uwierzytelnienia, co w praktyce oznacza pełną kompromitację serwera, możliwość kradzieży danych, instalacji backdoorów oraz lateral movement w sieci wewnętrznej.
Należy niezwłocznie zaktualizować Cal.com do wersji 5.9.9 lub nowszej, w której podatna zależność Next.js została zaktualizowana. Szczegóły dostępne w referencjach producenta oraz security advisory GHSA-qjx2-5xqp-cpf4.
Cal.com (calcom/cal.diy) we wszystkich wersjach przed 5.9.9
Podatność jest konsekwencją upstream CVE-2025-55182 w Next.js. Poprawka została wprowadzona w Cal.com 5.9.9 poprzez aktualizację podatnej zależności.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X