CVE-2025-71389
Cal.com prima della versione 5.9.9 Esecuzione di codice remota tramite RSC
- Pubblicato
- 23 lug 2026
- Aggiornato
- 28 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 66,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Cal.com (calcom/cal.diy) prima della versione 5.9.9 è vulnerabile all'esecuzione remota di codice non autenticata perché include una versione di Next.js la cui gestione delle richieste React Server Components (RSC) deserializza input controllato dall'attaccante. Un attaccante remoto può inviare una richiesta RSC appositamente predisposta al server e causare l'esecuzione di codice arbitrario durante l'elaborazione lato server, senza autenticazione o interazione da parte dell'utente. La falla deriva dalla vulnerabilità upstream di Next.js CVE-2025-55182 ed è risolta nella versione 5.9.9 aggiornando la dipendenza interessata.
Fonti
1- CVE-2025-71389_exploitExploit
Exploit in Python per RCE non autenticata in Cal.com (CVE-2025-71389) tramite deserializzazione di React Server Components. Una singola richiesta consente l'esecuzione di comandi o una reverse shell.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.