Ad

CVE-2025-71389

CRITICAL CVSS 4.0: 10,0 EPSS 0.93%
Обновлено 25 июля 2026
Cal
Параметр Значение
CVSS 10,0 (CRITICAL)
Уязвимые версии до 5.9.9
Устранено в версии 5.9.9
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Cal
Публичный эксплойт Нет

Cal.com (calcom/cal.diy) до версии 5.9.9 уязвим для удаленного выполнения кода без аутентификации, поскольку он включает в себя версию Next.js, обработка запросов React Server Components (RSC) которой десериализует входные данные, контролируемые злоумышленником. Удаленный злоумышленник может отправить на сервер созданный запрос RSC и вызвать выполнение произвольного кода во время обработки на стороне сервера без аутентификации или взаимодействия с пользователем. Уязвимость возникает из-за уязвимости исходного кода Next.js CVE-2025-55182 и устранена в версии 5.9.9 путем обновления затронутой зависимости.

Показать оригинальное описание (EN)

Cal.com (calcom/cal.diy) before 5.9.9 is vulnerable to unauthenticated remote code execution because it bundles a version of Next.js whose React Server Components (RSC) request handling deserializes attacker-controlled input. A remote attacker can send a crafted RSC request to the server and cause arbitrary code to be executed during server-side processing, without authentication or user interaction. The flaw derives from the upstream Next.js vulnerability CVE-2025-55182 and is resolved in 5.9.9 by updating the affected dependency.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0