CERT/CC предупредил о критических уязвимостях Kaltura mwEmbed

CERT/CC раскрыла две непатченные уязвимости в библиотеке HTML5-плеера Kaltura mwEmbed, также распространяемой как html5lib. CVE-2026-19913 позволяет удалённому неаутентифицированному атакующему читать произвольные файлы сервера, а CVE-2026-19912 — выполнить на нём код. Исследователь Gerjan Wemekamp из AndDone оценил вторую проблему в 10,0 балла, первую — в 9,1.
Обе ошибки находятся в endpoint mwEmbedLoader.php и не требуют ни учётной записи, ни токена сессии Kaltura. По оценке CERT/CC, достаточно сетевого доступа к этому endpoint. На момент публикации исправления не было, а CERT/CC сообщила, что не смогла связаться с Kaltura для координации раскрытия.
Как работает чтение файлов
Параметр ServiceUrl принимается загрузчиком как адрес для запросов к серверному API. PHP-клиент KalturaClientBase получает ответ по указанному адресу и передаёт его в функцию unserialize(), не проверяя источник, схему URL и содержимое.
Если передать путь со схемой file://, сервер вместо API-ответа попытается прочитать локальный файл. Десериализация завершится ошибкой, но байты полученного файла попадут в текст ошибки и вернутся атакующему. Wemekamp показал получение файла /opt/kaltura/app/configurations/local.ini, где могут храниться строки подключения к БД, пароли администратора и консоли, а также внутренние адреса.
Цепочка до выполнения кода
Для CVE-2026-19912 атакующий направляет ServiceUrl на ресурс с вредоносным сериализованным объектом. После получения и десериализации параметр uiconf_id может содержать последовательности обхода каталогов, например ../, и изменить путь записи файла за пределы штатного каталога кэша.
Если файл окажется в доступном из веба каталоге, обращение к нему может запустить PHP-код от имени пользователя веб-сервера. Исследователь уточнил, что полную цепочку размещения веб-шелла он демонстрировал на Docker-образе Kaltura Server 2019 года. В актуальном релизе он подтвердил наличие обеих частей цепочки и работу десериализации.
Путь с записью файла зависит от файлового кэша, который используется в Kaltura по умолчанию. Конфигурация только с memcache может не допустить такую запись, однако сама уязвимая десериализация и риск чтения файлов при этом сохраняются.
Какие версии и меры указаны
CERT/CC относит к затронутым html5lib 2.45, 2.103 и более ранние версии, а также другие релизы ветки 2.x, где доступен уязвимый endpoint. The Hacker News проверил публичный репозиторий Kaltura: вызов unserialize() в KalturaClientBase.php совпадал в 21 ссылке на релизы — от Jupiter-10.9.0 2015 года до West-23.5.0 от 13 августа 2026 года.
Подтверждённых случаев эксплуатации на момент раскрытия не было, и обе CVE отсутствовали в каталоге CISA Known Exploited Vulnerabilities по состоянию на 25 августа 2026 года. Но уязвимый endpoint доступен не только в клиентских установках: CERT/CC указал на общую многопользовательскую CDN-инфраструктуру Kaltura.
До появления обновления организациям следует закрыть или отключить внешний доступ к mwEmbedLoader.php через WAF, reverse proxy либо CDN, если устаревший плеер не нужен. Для ServiceUrl нужен строгий список разрешённых API-адресов с запретом схем, отличных от HTTP(S), а значения uiconf_id с обходом каталогов, абсолютными путями и разделителями следует отклонять.
Практический минимум также включает запрет выполнения PHP в каталогах кэша и ограничение исходящих соединений с сервера приложений. Если endpoint уже был доступен извне, необходимо сменить данные из local.ini: учётные данные БД, пароли администратора и консоли, партнёрские секреты и API-ключи. Для бизнеса это случай, когда компенсирующие меры нужно внедрять без ожидания патча.

