Неисправленные уязвимости Kaltura mwEmbed могут позволить удалённым злоумышленникам читать файлы и выполнять код
Центр координации CERT (CERT/CC) сообщил о двух уязвимостях в библиотеке HTML5 видеоплеера Kaltura, которые остаются неустранёнными. Эти уязвимости позволяют удалённому, неаутентифицированному злоумышленнику читать произвольные файлы с сервера и выполнять на нём код. Уязвимости обозначены как CVE-2026-19913 и CVE-2026-19912.
Обе проблемы связаны с небезопасной десериализацией в конечной точке mwEmbedLoader.php видеоплеера mwEmbed. Это указывает на то, что злоумышленники могут использовать данные, передаваемые в эту точку, для выполнения вредоносных действий на сервере.
Атака может быть осуществлена без необходимости аутентификации, что делает её особенно опасной для систем, использующих Kaltura. Проблемы могут затронуть широкий круг пользователей, так как Kaltura широко используется для потокового видео и управления мультимедийным контентом.
Специалисты по кибербезопасности настоятельно рекомендуют администраторам систем, использующим Kaltura, внимательно следить за обновлениями и готовиться к возможным атакам. Необходимо также провести аудит безопасности, чтобы оценить риски и предпринять соответствующие меры.
В данный момент Kaltura не представила официальных патчей для устранения указанных уязвимостей, что вызывает дополнительные опасения среди пользователей. Важно, чтобы организации, использующие эту платформу, были в курсе потенциальных угроз и принимали проактивные меры для защиты своих систем.