CVE-2025-71389
Cal.com antes da versão 5.9.9 — Execução Remota de Código via RSC
- Publicado
- 23 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 66,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Cal.com (calcom/cal.diy) antes da versão 5.9.9 é vulnerável à execução remota de código não autenticada, pois inclui uma versão do Next.js cujo tratamento de requisições dos React Server Components (RSC) desserializa entrada controlada pelo atacante. Um atacante remoto pode enviar uma requisição RSC manipulada ao servidor e causar a execução de código arbitrário durante o processamento no lado do servidor, sem autenticação ou interação do usuário. A falha deriva da vulnerabilidade upstream do Next.js CVE-2025-55182 e é resolvida na versão 5.9.9 por meio da atualização da dependência afetada.
Fontes
1- CVE-2025-71389_exploitExploit
Exploit em Python para RCE não autenticado no Cal.com (CVE-2025-71389) via desserialização de React Server Components. Uma única requisição resulta em execução de comandos ou reverse shell.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.