Уязвимости Kaltura открывают хакерам файлы и код на серверах

Уязвимости Kaltura открывают хакерам файлы и код на серверах

Мадина Ахметова Технологии

Компания Kaltura оставила без исправления две критические уязвимости в библиотеке HTML5-видеоплеера mwEmbed, также распространяемой под названием html5lib. Удалённый злоумышленник без учётной записи, пароля и токена Kaltura может прочитать файлы на сервере или добиться выполнения произвольных команд.

Об угрозах 25 августа 2026 года сообщил Координационный центр CERT при Университете Карнеги — Меллона. Уязвимости получили идентификаторы CVE-2026-19913 и CVE-2026-19912. Первая позволяет читать произвольные локальные файлы, вторая — при определённых условиях выполнять код от имени веб-сервера.

Как нашли уязвимость

Исследователь Геръян Вемекамп из AndDone обнаружил проблему во время проверки внешней поверхности одного из ресурсов, использовавших плеер Kaltura. В марте 2026 года он заметил endpoint mwEmbedLoader.php и неизвестный параметр ServiceUrl, который позволял серверу самостоятельно обращаться к указанному адресу.

23 марта исследователь отправил первое сообщение в службу безопасности Kaltura. 13 апреля он повторил обращение с корпоративного адреса, 23 мая связался с директором по информационной безопасности компании через LinkedIn, а 2 июля передал сведения через национальный CERT. CERT/CC уведомил Kaltura 8 июля, однако к 25 августа ответа от производителя не получил.

Чтение файлов без авторизации

Проблема CVE-2026-19913 связана с небезопасной обработкой ответа, который сервер получает через параметр ServiceUrl. Библиотека передаёт полученные данные функции unserialize() в PHP, не проверяя источник, схему обращения и содержимое ответа.

Если в параметре указать путь к локальному файлу, сервер пытается прочитать его как ответ удалённого API. При ошибке десериализации содержимое файла попадает в сообщение об ошибке и возвращается отправителю запроса. Таким способом исследователь получил доступ к системному файлу /etc/passwd, а затем прочитал конфигурацию Kaltura /opt/kaltura/app/configurations/local.ini.

По данным AndDone, в этом файле могут храниться строки подключения к базам данных, пароли администратора и консоли, внутренние адреса серверов, секреты партнёров и ключи API. CERT/CC предупреждает, что последствия зависят от прав веб-сервера и состава данных на конкретной установке.

Как возникает выполнение кода

Вторая уязвимость, CVE-2026-19912, использует ту же ошибку десериализации вместе с недостаточной проверкой параметра uiconf_id. Его значение участвует в формировании пути к файлу кэша без надлежащей фильтрации. Последовательности перехода в родительский каталог позволяют направить запись за пределы штатной папки.

Атакующий может передать сериализованный PHP-объект с вредоносным содержимым, а затем использовать обход каталогов, чтобы сохранить результат в доступной через веб папке. При разрешённом выполнении PHP такой файл запускается от имени пользователя веб-сервера, что даёт возможность выполнять команды, изменять или похищать данные и закрепляться в инфраструктуре.

Исследователь подтвердил полную цепочку удалённого выполнения кода на контейнере Kaltura Server, опубликованном в 2019 году. В актуальной ветке West-23.5.0 он проверил, что небезопасная десериализация и механизм формирования пути по-прежнему присутствуют, однако не проводил полный запуск цепочки на современной рабочей установке. Поэтому подтверждённый сценарий выполнения кода относится к тестовой среде, а не к производственным системам клиентов.

Масштаб проблемы

CERT/CC указал, что уязвимы html5lib версии 2.45, 2.103 и более ранние выпуски, а также другие ветки 2.x, в которых доступен проблемный endpoint. Уязвимый загрузчик встречается не только в отдельных установках клиентов, но и на общей многопользовательской CDN-инфраструктуре Kaltura. Это расширяет потенциальную область воздействия на арендаторов, чьи видеоплееры используют общие производственные узлы.

Публичный репозиторий Kaltura показывает, что файл KalturaClientBase.php с вызовом unserialize() сохранялся без изменений в многочисленных релизах, включая West-23.5.0, опубликованный 13 августа 2026 года. По состоянию на 25 августа сведения об эксплуатации CVE-2026-19912 и CVE-2026-19913 не поступали, а в каталог известных эксплуатируемых уязвимостей CISA эти идентификаторы не входили.

Что рекомендуют администраторам

Исправление от Kaltura на 26 августа не опубликовано. CERT/CC и исследователь советуют заблокировать или удалить mwEmbedLoader.php на межсетевом экране, обратном прокси или CDN, если старый плеер не используется.

Для доступных установок рекомендуется разрешить в ServiceUrl только собственный API-адрес и запретить схемы, отличные от HTTP и HTTPS. Значения uiconf_id с переходами в родительские каталоги, абсолютными путями и разделителями каталогов следует отклонять. Дополнительными мерами станут запрет выполнения PHP в папках кэша, ограничение исходящих соединений приложения и проверка журналов на обращения к mwEmbedLoader.php с параметром ServiceUrl.

Если endpoint был доступен из интернета, администраторам следует сменить пароли баз данных, учётных записей администраторов и консоли, партнёрские секреты и ключи API, указанные в local.ini. Также необходимо проверить кэш на наличие неожиданных PHP-файлов.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал