В библиотеке видеоплеера Kaltura нашли две неисправленные уязвимости

Ошибки в mwEmbed позволяют удалённому неаутентифицированному атакующему читать файлы сервера и, при определённой конфигурации, выполнять на нём код. Готового исправления пока нет.

В библиотеке видеоплеера Kaltura нашли две неисправленные уязвимости

CERT/CC раскрыла сведения о двух неисправленных уязвимостях в HTML5-библиотеке видеоплеера Kaltura mwEmbed, которая также распространяется под названием html5lib. По данным центра, удалённый атакующий может без учётной записи и токена Kaltura прочитать произвольные файлы на сервере или добиться выполнения кода; для атаки достаточно сетевого доступа к уязвимому endpoint.

Проблемам присвоены идентификаторы CVE-2026-19913 и CVE-2026-19912. Обе связаны с небезопасной десериализацией данных в endpoint mwEmbedLoader.php. CERT/CC сообщает, что на момент публикации патча не было, а связаться с Kaltura для координации раскрытия уязвимостей центру не удалось.

CVE-2026-19913 позволяет получить содержимое локальных файлов через параметр ServiceUrl. Этот параметр используется для запроса к бэкенд-API, однако ответ затем передаётся в PHP-функцию unserialize() без проверки источника, схемы URL и содержимого. Если указать путь с протоколом file://, сервер попытается прочитать локальный файл, а его данные могут попасть в сообщение об ошибке.

Исследователь Gerjan Wemekamp из AndDone, обнаруживший обе ошибки, сообщил, что таким способом смог получить конфигурационный файл /opt/kaltura/app/configurations/local.ini. По его словам, в нём могут храниться открытые строки подключения к базам данных, пароли администратора и консоли, а также внутренние адреса хостов.

Вторая проблема, CVE-2026-19912, может привести к выполнению кода. Для этого атакующий передаёт через ServiceUrl вредоносный сериализованный объект, а значение параметра uiconf_id с последовательностями обхода каталогов перенаправляет запись файла из кэша в доступную через веб директорию. При последующем обращении к такому файлу код будет выполнен от имени пользователя веб-сервера.

Этот сценарий зависит от файлового механизма кэширования, который, по данным исследователя, используется в Kaltura по умолчанию. Конфигурация только с memcache может не допустить записи файла и тем самым сорвать именно этот путь к выполнению кода, однако не устраняет риск чтения файлов и небезопасную десериализацию.

CERT/CC указывает среди затронутых версий html5lib 2.45, 2.103 и более ранние, а также другие выпуски ветки 2.x, в которых доступен уязвимый endpoint. Центр также предупреждает, что endpoint развёрнут не только у отдельных клиентов, но и на общей многопользовательской CDN-инфраструктуре Kaltura — поэтому риск распространяется на всех арендаторов таких хостов.

Публичных сведений об использовании уязвимостей в атаках на момент публикации не было; в каталоге CISA Known Exploited Vulnerabilities они также отсутствовали по состоянию на 25 августа. Исследователь оценил CVE-2026-19912 в 10 баллов, а CVE-2026-19913 — в 9,1 балла, но эти оценки назначены самим автором исследования, а не CERT/CC.

До выхода исправления администраторам рекомендуют закрыть внешний доступ к mwEmbedLoader.php или удалить endpoint там, где старый плеер не используется. Также следует разрешить в ServiceUrl только адреса собственного API и схемы HTTP(S), отклонять в uiconf_id пути и разделители каталогов, запретить выполнение PHP в каталогах кэша и ограничить исходящие соединения с сервера приложения. Если endpoint уже был доступен извне, администраторам рекомендуют сменить секреты из local.ini, включая учётные данные баз данных, пароли и API-ключи.