PT-2025-49290 · Nextcloud+1 · Nextcloud Calendar+1

CVE-2025-66550

·

Publicado

2025-12-05

·

Atualizado

2026-01-29

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Nextcloud Calendar anteriores à 4.7.17 Versões do Nextcloud Calendar anteriores à 5.2.4
Descrição Um usuário malicioso poderia criar um evento de calendário com um anexo especialmente elaborado que aponta para um arquivo no mesmo servidor Nextcloud. Esta ação resultaria no arquivo sendo baixado sem exigir confirmação do usuário. O problema envolve a manipulação de anexos dentro de eventos de calendário. A vulnerabilidade é acionada quando um anexo contém um link para um arquivo hospedado na mesma instância do Nextcloud.
Recomendações Atualize o Nextcloud Calendar para a versão 4.7.17 ou posterior. Atualize o Nextcloud Calendar para a versão 5.2.4 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03381
CVE-2025-66550
GHSA-F29C-PPMV-8MCV

Produtos afetados

Nextcloud Calendar
Red Os