Cal.com (calcom/cal.diy) antes 5.9.9 é vulnerável à execução de código remoto não autenticada porque ele agrupa uma versão de Next.js cujos componentes de servidor React (RSC) solicitam manipulação deserializa entrada controlada pelo atacante. Um atacante remoto pode enviar um pedido RSC criado para o servidor e fazer com que código arbitrário seja executado durante o processamento do lado do servidor, sem autenticação ou interação do usuário. A falha deriva da vulnerabilidade a montante Next.js CVE- 2025 - 55182 e é resolvido em 5.9.9 atualizando a dependência afetada. Registro de aconselhamento: GHSA- 8449 - 9 vw 6 - 7 mp 5. Identificadores relacionados: CVE- 2025 - 71389.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 00: 32: 33.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 00: 32: 33.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 94. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO.