PT-2026-64182 · Cal.Com+1 · Cal.Com+1

CVE-2025-71389

·

Publicado

2025-12-03

·

Atualizado

2026-07-23

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Cal.com versões anteriores a 5.9.9
Description A execução remota de código não autenticada é possível porque o software inclui uma versão do Next.js na qual o processamento de requisições de React Server Components (RSC) desserializa entradas controladas por atacantes. Um atacante remoto pode enviar uma requisição RSC manipulada ao servidor para executar código arbitrário durante o processamento no lado do servidor, sem a necessidade de autenticação ou interação do usuário.
Recommendations Atualizar para a versão 5.9.9.

Exploit

Correção

Deserialization of Untrusted Data

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71389
GHSA-9QR9-H5GF-34MP
GHSA-QJX2-5XQP-CPF4

Produtos afetados

Cal.Com
Next.Js