Pubblicato il 2026-07-23 · Fonte: NVD NIST
La vulnerabilità CVE-2025-71389 colpisce Cal.com (calcom/cal.diy) prima della versione 5.9.9, consentendo l'esecuzione di codice arbitrario remoto senza autenticazione a causa di una versione vulnerabile di Next.js. Questa vulnerabilità deriva da un problema upstream in Next.js (CVE-2025-55182) e può essere sfruttata inviando una richiesta RSC (React Server Components) malformata al server. La versione 5.9.9 risolve il problema aggiornando la dipendenza interessata.
Un attaccante remoto può sfruttare questa vulnerabilità per eseguire codice arbitrario sul server senza necessità di autenticazione o interazione dell'utente. Ciò può portare a un controllo completo del sistema, con possibilità di eseguire operazioni dannose come l'installazione di malware, la modifica di dati sensibili o l'acquisizione di informazioni riservate.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Cal.com alla versione 5.9.9 o successiva, che include la versione corretta di Next.js. Se l'aggiornamento non è immediatamente possibile, è importante monitorare attentamente il traffico di rete e implementare misure di sicurezza aggiuntive per prevenire attacchi. In generale, è buona pratica mantenere il software aggiornato con le ultime patch di sicurezza e implementare una solida strategia di difesa in profondità.
La vulnerabilità CVE-2025-71389 è una vulnerabilità di esecuzione di codice arbitrario remoto (RCE) in Cal.com che consente a un attaccante di eseguire codice arbitrario senza autenticazione.
L'impatto è critico, poiché un attaccante può eseguire codice arbitrario sul server senza autenticazione, potenzialmente portando a un controllo completo del sistema.
Per proteggersi, è necessario aggiornare Cal.com alla versione 5.9.9 o successiva. Se l'aggiornamento non è possibile, è importante implementare misure di sicurezza aggiuntive e monitorare il traffico di rete.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.