CVE-2025-71389
Cal.com avant 5.9.9 Exécution de code à distance via RSC
- Publié
- 23 juil. 2026
- Mise à jour
- 28 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 66,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Cal.com (calcom/cal.diy) avant la version 5.9.9 est vulnérable à une exécution de code à distance non authentifiée, car il intègre une version de Next.js dont le traitement des requêtes React Server Components (RSC) désérialise des entrées contrôlées par l'attaquant. Un attaquant distant peut envoyer une requête RSC spécialement conçue au serveur et provoquer l'exécution de code arbitraire lors du traitement côté serveur, sans authentification ni interaction de l'utilisateur. La faille provient de la vulnérabilité en amont de Next.js CVE-2025-55182 et est corrigée dans la version 5.9.9 en mettant à jour la dépendance concernée.
Sources
1- CVE-2025-71389_exploitExploit
Exploit Python pour RCE non authentifié dans Cal.com (CVE-2025-71389) via la désérialisation des React Server Components. Une seule requête permet l'exécution de commandes ou un reverse shell.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.