Cal.com 远程代码执行漏洞(CVE-2025-71389) 漏洞概述 漏洞名称:Cal.com before 5.9.9 Remote Code Execution via RSC CVE编号:CVE-2025-71389 CVSS评分:10.0(严重) 发布日期:2026年7月23日 漏洞类型:远程代码执行(RCE) 漏洞描述: Cal.com(cal.com/diy)在5.9.9版本之前存在未授权远程代码执行漏洞。该漏洞源于其捆绑的Next.js版本中React Server Components(RSC)请求处理反序列化攻击者控制的输入。攻击者可通过发送特制的RSC请求到服务器,在服务端处理过程中执行任意代码,无需认证或用户交互。该漏洞源自上游Next.js漏洞CVE-2025-55182。 影响范围 受影响版本:Cal.com >= 0, < 5.9.9 CVSS向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H 修复方案 修复版本:升级到5.9.9或更高版本 修复方式:更新受影响的依赖项 参考链接 GitHub Security Advisory: GHSA-2x5xp-cpf4 Patch (PR #25592): PR #25592 Upstream Next.js advisory: CVE-2025-55182