CVE-2025-71389
ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر RSC في Cal.com قبل الإصدار 5.9.9
- تم النشر
- 23/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Cal.com (calcom/cal.diy) قبل الإصدار 5.9.9 عرضة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة، لأنه يضمّن إصدارًا من Next.js تتعامل معالجة طلبات مكونات خادم React (RSC) فيه مع إلغاء تسلسل المدخلات التي يتحكم فيها المهاجم. يمكن لمهاجم عن بُعد إرسال طلب RSC مُصمَّم خصيصًا إلى الخادم والتسبب في تنفيذ تعليمات برمجية عشوائية أثناء المعالجة على جانب الخادم، دون الحاجة إلى مصادقة أو تفاعل من المستخدم. ينبع هذا الخلل من الثغرة الأمنية في Next.js من المصب CVE-2025-55182، وقد تم إصلاحه في الإصدار 5.9.9 عن طريق تحديث التبعية المتأثرة.
المصادر
1- CVE-2025-71389_exploitاستغلال
استغلال Python لتنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة في Cal.com (CVE-2025-71389) عبر إلغاء تسلسل React Server Components. طلب واحد يحقق تنفيذ أوامر أو شل عكسي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.