Skip to content

Cal.com vulnerabilities

3 CVEs tracked

Cal.com appears in our reporting in the context of critical vulnerabilities specifically affecting its self-hosted 'calcom/cal.diy' distribution. The primary themes are unauthenticated remote code execution and insider threats. CVE-2025-71389 leads to unauthenticated RCE, requiring an immediate update to version 5.9.9 or later, while CVE-2026-16624 allows any authenticated user to steal team booking data. Defenders must also address the stored XSS risk from CVE-2026-57858 and prioritize patching all 'cal.diy' instances as soon as possible.

Azərbaycanca: Cal.com, hesabatlarımızda öz-özünə yerləşdirilən (self-hosted) 'calcom/cal.diy' versiyası ilə bağlı kritik zəifliklər kontekstində görünür. Əsas hadisələr autentifikasiya olunmamış uzaqdan kod icrası (RCE) və daxili təhdidlərdir. CVE-2025-71389 autentifikasiya olunmamış RCE-yə imkan verdiyi üçün dərhal 5.9.9 və yuxarı versiyalara yenilənməlidir; CVE-2026-16624 isə autentifikasiya olunmuş istənilən istifadəçiyə komanda məlumatlarını oğurlamağa şərait yaradır. Müdafiəçilər CVE-2026-57858 çərçivəsində saxlanılan XSS hücumlarına qarşı tədbir görməli və bütün 'cal.diy' nümunələrini mümkün qədər tez yeniləməlidir.

This vendor's CVEs3

This hub is built from skopnix's own reporting on Cal.com: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.