Kaltura mwEmbed greške omogućavaju čitanje fajlova i izvršavanje koda

CERT/CC je objavio dve nezakrpljene ranjivosti u Kaltura HTML5 biblioteci za video-plejer mwEmbed, koju Kaltura distribuira i kao html5lib. CVE-2026-19913 omogućava udaljenom, neautentifikovanom napadaču čitanje proizvoljnih fajlova, dok CVE-2026-19912 može dovesti do izvršavanja koda na serveru. CERT/CC navodi html5lib v2.45, v2.103 i ranija izdanja, kao i druga izdanja iz grane v2.x koja izlažu ranjivi endpoint.
Za oba problema dovoljan je mrežni pristup endpointu mwEmbedLoader.php; Kaltura sesija niti token nisu potrebni. Zakrpa u trenutku objave nije bila dostupna, a CERT/CC je saopštio da nije uspeo da stupi u kontakt sa Kalturom radi koordinacije otklanjanja propusta.
Zajednički uzrok je nebezbedna deserijalizacija
Obe ranjivosti potiču od načina na koji mwEmbedLoader.php obrađuje parametar ServiceUrl. PHP klijent KalturaClientBase preuzima sadržaj sa navedene adrese i prosleđuje ga funkciji unserialize(), bez provere izvora, protokola ili sadržaja odgovora.
Kod CVE-2026-19913, ServiceUrl može da sadrži putanju sa protokolom file://. Server tada pokušava da pročita lokalni fajl, a neuspešna deserijalizacija vraća njegove sirove bajtove kroz poruku o grešci. Istraživač Gerjan Wemekamp demonstrirao je čitanje fajla /opt/kaltura/app/configurations/local.ini, u kojem mogu biti otvoreni podaci za povezivanje sa bazom, administratorske i konzolne lozinke, interne adrese i druge tajne.
Put do izvršavanja koda
CVE-2026-19912 koristi istu deserijalizaciju, ali uz parametar uiconf_id. Aplikacija tu vrednost dodaje putanji keš direktorijuma bez sanitizacije. Napadač može usmeriti ServiceUrl na zlonamerni serijalizovani objekat, a zatim vrednošću uiconf_id koja sadrži sekvence poput ../ preusmeriti upis izvan predviđenog keša, u direktorijum dostupan preko veba.
Kada se tako upisani fajl zatraži preko veb-servera, PHP kod može biti izvršen pod nalogom veb-servera. Wemekamp navodi da taj korak zavisi od fajl-keš pozadine, koja je podrazumevana za Kaltura. Konfiguracija samo sa memcache-om može sprečiti konkretan upis fajla, ali ne uklanja bezbednosni rizik deserijalizacije i čitanja fajlova.
Izloženost može obuhvatiti više korisnika iste infrastrukture
Ranjivi loader je izložen na korisničkim instalacijama, ali i na Kaltura deljenim produkcionim hostovima. CERT/CC upozorava da zajednička, višekorisnička CDN infrastruktura može proširiti posledice sa pojedinačne instalacije na sve zakupce koje takvi hostovi opslužuju.
U trenutku objave nije bilo prijavljene zloupotrebe, a CVE oznake nisu bile u CISA KEV katalogu na dan 25. avgusta 2026. Wemekamp je CVE-2026-19912 ocenio sa 10,0, a CVE-2026-19913 sa 9,1, pri čemu su to ocene koje je dodelio prijavilac; CERT/CC nije objavio sopstvene ocene.
Mere dok zakrpa ne postoji
Timovi treba da blokiraju ili uklone pristup mwEmbedLoader.php na WAF-u, reverznom proksiju ili CDN-u gde se zastareli mwEmbed plejeri ne koriste. Kada endpoint mora ostati dostupan, ServiceUrl treba ograničiti dozvoljenom listom sopstvenih API hostova i odbaciti protokole koji nisu HTTP ili HTTPS.
- Odbaciti vrednosti uiconf_id sa traversal sekvencama, apsolutnim putanjama i separatorima direktorijuma.
- Zabraniti izvršavanje PHP-a u direktorijumima za keš.
- Ograničiti odlazni mrežni saobraćaj aplikacionog servera potreban za preuzimanje zlonamernog sadržaja.
- Rotirati kredencijale baze, administratorske i konzolne lozinke, partnerske tajne i API ključeve ako je endpoint bio izložen.
Za poslovanje je ključna hitna provera da li javno dostupne Kaltura instalacije izlažu mwEmbedLoader.php. Pošto nema verzije sa dostupnom zakrpom, zaštita trenutno zavisi od kontrole pristupa, validacije parametara, izolacije keš direktorijuma i pravovremene zamene potencijalno otkrivenih tajni.

