Šta se desilo?

Otkrivena je kritična ranjivost u Cal.com verzijama pre 5.9.9 koja omogućava napadaču da izvrši proizvoljan kod na serveru bez potrebe za prijavljivanjem. Greška se nalazi u načinu na koji aplikacija obrađuje zahteve kroz React Server Components (RSC) - komponente su interpretirao kod iz zahteva koji poteknu od napadača, što dovodi do izvršavanja opasnog koda na serveru.

Koga pogađa?

Riziku su izloženi svi vlasnici Cal.com instanci starije verzije 5.9.8 i ranije, posebno oni koji koiste Cal.diy platformu ili samohostovane verzije. Ugroženi su i administratori sistema kao i svi korisnici njihovih Cal.com servisa, jer napad ne zahteva nikakvu autentifikaciju ili interakciju od strane žrtve.

Kako se zaštititi?

  • Hitno ažurirajte Cal.com na verziju 5.9.9 ili noviju - ovo je jedini efikasan zaštitni mehanizam
  • Ako ne možete odmah da ažurirate, privremeno ograničite pristup Cal.com servisu samo poznatim IP adresama kroz firewall
  • Pratite sve rizične aktivnosti u log fajlovima servera na neobične RSC zahteve ili znakove pokušaja napada
  • Razmotrite privremeno isključivanje Cal.com servisa dok se ne primeni zakrpa

Tehnički detalji

Ranjivost ima CVSS skor od 10.0 (KRITIČNO) i označena je sa CVE-2025-71389. Greška je nasleđena od upstream vulnerabilnosti u Next.js paketu (CVE-2025-55182) koji Cal.com koristi u svojoj infrastrukturi. Napadač može da šalje posebno pripremljene RSC zahteve na server koji će biti deserijalzovani bez kontrole, što omogućava izvršavanje proizvoljnog koda tokom obrade na serveru.

Preporuka Sajber Radara

Ovo je kritična ranjivost sa maksimalnim stepenom ozbiljnosti - čak i mali odložak u primeni zakrpe može dovesti do kompromitovanja servera i pristupa svim podacima korisnika. Preporučujemo najhitnije ažuriranje na verziju 5.9.9 ili informisanje hostitera da to uradi.