VU#308749: Уязвимости удаленного выполнения кода и произвольного чтения файлов на серверах Kaltura
Библиотека HTML5 плеера Kaltura, в частности версии html5lib v2.45, v2.103 и более ранние, содержит две критические уязвимости. Обе вызваны небезопасной десериализацией в конечной точке mwEmbedLoader.php. Эта конечная точка позволяет использовать контролируемые пользователем параметры ServiceUrl для запросов к серверным API. Внутренняя PHP-библиотека KalturaClientBase извлекает данные по этому URL и десериализует их без проверки.CVE-2026-19913 позволяет произвольное чтение файлов за счет использования уязвимости десериализации и некорректной обработки ошибок. Злоумышленник может указать путь file:// в ServiceUrl, что приведет к тому, что плеер загрузит и попытается десериализовать содержимое локального файла. Неудачная десериализация отражает необработанные байты в сообщениях об ошибках, раскрывая конфиденциальные данные файла.CVE-2026-19912 позволяет удаленное выполнение кода из-за недостаточной очистки параметра uiconf_id. Этот параметр контролирует места записи файлов, позволяя атаки с обходом каталогов. Злоумышленник может создать вредоносный сериализованный объект с исполняемым PHP-кодом и перенаправить его поля десериализации в доступный для веб-каталог.Для эксплуатации этих уязвимостей требуется только сетевой доступ к затронутой конечной точке; аутентификация не требуется. Успешные атаки могут привести к краже конфиденциальной информации, такой как учетные данные или ключи API. Удаленное выполнение кода позволяет манипулировать данными, обеспечивать постоянство и дальнейшее компрометирование системы. Эти уязвимости также затрагивают арендаторов на общей инфраструктуре CDN Kaltura.До выпуска исправления от поставщика пользователям следует ограничить или отключить внешний доступ к mwEmbedLoader.php. Также рекомендуется реализовать строгий список разрешенных URL для ServiceUrl, чтобы разрешать только легитимные URL API.