Lỗ hổng CVE-2025-71389 mức độ Nghiêm trọng (CRITICAL) cho phép kẻ tấn công thực thi mã tùy ý không cần xác thực trên các phiên bản Cal.com trước 5.9.9.
Ngày 23/07/2026, thông tin về lỗ hổng bảo mật nguy hiểm mang mã hiệu CVE-2025-71389 trên nền tảng đặt lịch mã nguồn mở Cal.com (calcom/cal.diy) đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ Nghiêm trọng (CRITICAL), cho phép kẻ tấn công từ xa thực thi mã tùy ý trên máy chủ mà không cần xác thực hay bất kỳ sự tương tác nào từ phía người dùng.
Chi tiết kỹ thuật và cơ chế khai thác
Lỗ hổng CVE-2025-71389 xuất phát từ lỗ hổng gốc trên framework Next.js (mã hiệu CVE-2025-55182) mà Cal.com đang đóng gói và sử dụng làm thư viện phụ thuộc.
Cụ thể, tiến trình xử lý yêu cầu React Server Components (RSC) của Next.js gặp lỗi trong khâu giải mã hóa (deserialization) dữ liệu đầu vào. Kẻ tấn công có thể gửi một yêu cầu RSC được thao túng đặc biệt tới máy chủ mục tiêu. Khi máy chủ Cal.com xử lý yêu cầu này ở phía server-side, dữ liệu đầu vào độc hại sẽ kích hoạt quá trình thực thi mã tùy ý (Remote Code Execution - RCE).
Do lỗ hổng nằm ở tầng xử lý yêu cầu chưa qua xác thực, kẻ tấn công không cần có tài khoản hay quyền hạn trên hệ thống để thực hiện hành vi xâm nhập.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp tới:
- Tất cả các phiên bản Cal.com (
calcom/cal.diy) trước phiên bản 5.9.9 đang tự triển khai (self-hosted) hoặc chạy trong môi trường sản xuất.
Khuyến nghị khắc phục
Đội ngũ phát triển Cal.com đã xử lý triệt để lỗ hổng này trong phiên bản 5.9.9 bằng cách cập nhật bản vá cho thư viện phụ thuộc Next.js bị ảnh hưởng (chi tiết tại Pull Request #25592).
Biên tập viên công nghệ Bitech khuyến nghị các quản trị viên hệ thống đang sử dụng Cal.com thực hiện ngay các biện pháp sau:
- Cập nhật khẩn cấp: Tiến hành nâng cấp hệ thống Cal.com lên phiên bản 5.9.9 hoặc mới hơn càng sớm càng tốt.
- Rà soát nhật ký: Kiểm tra nhật ký truy cập (access logs) và nhật ký ứng dụng để phát hiện các truy vấn RSC có dấu hiệu bất thường nhằm đánh giá nguy cơ hệ thống đã bị thăm dò hoặc khai thác hay chưa.
- Giới hạn truy cập: Nếu chưa thể cập nhật ngay lập tức, hãy xem xét triển khai tường lửa ứng dụng web (WAF) để lọc các cấu trúc yêu cầu RSC bất thường, đồng thời giới hạn quyền truy cập vào các giao diện quản trị.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2025-71389
- Cảnh báo an ninh GitHub: https://github.com/advisories/GHSA-9qr9-h5gf-34mp
- Cảnh báo an ninh Cal.com: https://github.com/calcom/cal.diy/security/advisories/GHSA-qjx2-5xqp-cpf4
- Báo cáo sửa lỗi Cal.com PR: https://github.com/calcom/cal.diy/pull/25592
Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2025-71389
Tham khảo: https://github.com/advisories/GHSA-9qr9-h5gf-34mp
Tham khảo: https://github.com/calcom/cal.diy/pull/25592
Tham khảo: https://github.com/calcom/cal.diy/security/advisories/GHSA-qjx2-5xqp-cpf4