VU#308749: Kalturaサーバーにおけるリモートコード実行および任意ファイル読み取りの脆弱性
Kaltura HTML5 Player Library、特にバージョンhtml5lib v2.45、v2.103およびそれ以前には、2つの重大な脆弱性が含まれています。どちらもmwEmbedLoader.phpエンドポイント内の安全でないデシリアライゼーションの欠陥に起因します。このエンドポイントは、バックエンドAPIリクエスト用のユーザー制御のServiceUrlパラメータを許可します。内部のKalturaClientBase PHPライブラリは、このURLからデータを取得し、検証なしにデシリアライズします。CVE-2026-19913は、デシリアライゼーションの欠陥と不適切なエラー処理を悪用することで、任意のファイル読み取りを可能にします。攻撃者はServiceUrlにfile://パスを提供でき、プレイヤーはローカルファイルの内容を取得してデシリアライズしようとします。デシリアライズの失敗は、エラーメッセージに生のバイトを反映させ、機密性の高いファイルデータを明らかにします。CVE-2026-19912は、uiconf_idパラメータのサニタイズが不十分なため、リモートコード実行を可能にします。このパラメータはファイルの書き込み場所を制御し、ディレクトリトラバーサル攻撃を可能にします。攻撃者は、実行可能なPHPコードを含む悪意のあるシリアライズされたオブジェクトを作成し、そのデシリアライズされたフィールドをWebアクセス可能なディレクトリにリダイレクトできます。これらの脆弱性を悪用するには、影響を受けるエンドポイントへのネットワークアクセスのみが必要であり、認証は不要です。攻撃が成功すると、認証情報やAPIキーなどの機密情報の盗難につながる可能性があります。リモートコード実行は、データ操作、永続化、およびさらなるシステム侵害を可能にします。これらの脆弱性は、Kalturaの共有CDNインフラストラクチャ上のテナントにも影響します。ベンダーパッチがリリースされるまで、ユーザーはmwEmbedLoader.phpへの外部アクセスを制限または無効にする必要があります。正当なAPI URLのみを許可するServiceUrlの厳格な許可リストの実装も推奨されます。