Уязвимости Kaltura открывают хакерам файлы и код на серверах
Компания Kaltura оставила без исправления две критические уязвимости в библиотеке HTML5-видеоплеера mwEmbed, также распространяемой под названием html5lib. Удалённый злоумышленник без учётной записи, пароля и токена Kaltura может прочитать файлы на сервере или добиться выполнения произвольных команд.
Об угрозах 25 августа 2026 года сообщил Координационный центр CERT при Университете Карнеги — Меллона. Уязвимости получили идентификаторы CVE-2026-19913 и CVE-2026-19912. Первая позволяет читать произвольные локальные файлы, вторая — при определённых условиях выполнять код от имени веб-сервера.
Как нашли уязвимость
Исследователь Геръян Вемекамп из AndDone обнаружил проблему во время проверки внешней поверхности одного из ресурсов, использовавших плеер Kaltura. В марте 2026 года он заметил endpoint mwEmbedLoader.php и неизвестный параметр ServiceUrl, который позволял серверу самостоятельно обращаться к указанному адресу.
23 марта исследователь отправил первое сообщение в службу безопасности Kaltura. 13 апреля он повторил обращение с корпоративного адреса, 23 мая связался с директором по информационной безопасности компании через LinkedIn, а 2 июля передал сведения через национальный CERT. CERT/CC уведомил Kaltura 8 июля, однако к 25 августа ответа от производителя не получил.
Чтение файлов без авторизации
Проблема CVE-2026-19913 связана с небезопасной обработкой ответа, который сервер получает через параметр ServiceUrl. Библиотека передаёт полученные данные функции unserialize() в PHP, не проверяя источник, схему обращения и содержимое ответа.
Если в параметре указать путь к локальному файлу, сервер пытается прочитать его как ответ удалённого API. При ошибке десериализации содержимое файла попадает в сообщение об ошибке и возвращается отправителю запроса. Таким способом исследователь получил доступ к системному файлу /etc/passwd, а затем прочитал конфигурацию Kaltura /opt/kaltura/app/configurations/local.ini.
По данным AndDone, в этом файле могут храниться строки подключения к базам данных, пароли администратора и консоли, внутренние адреса серверов, секреты партнёров и ключи API. CERT/CC предупреждает, что последствия зависят от прав веб-сервера и состава данных на конкретной установке.
Как возникает выполнение кода
Вторая уязвимость, CVE-2026-19912, использует ту же ошибку десериализации вместе с недостаточной проверкой параметра uiconf_id. Его значение участвует в формировании пути к файлу кэша без надлежащей фильтрации. Последовательности перехода в родительский каталог позволяют направить запись за пределы штатной папки.
Атакующий может передать сериализованный PHP-объект с вредоносным содержимым, а затем использовать обход каталогов, чтобы сохранить результат в доступной через веб папке. При разрешённом выполнении PHP такой файл запускается от имени пользователя веб-сервера, что даёт возможность выполнять команды, изменять или похищать данные и закрепляться в инфраструктуре.
Исследователь подтвердил полную цепочку удалённого выполнения кода на контейнере Kaltura Server, опубликованном в 2019 году. В актуальной ветке West-23.5.0 он проверил, что небезопасная десериализация и механизм формирования пути по-прежнему присутствуют, однако не проводил полный запуск цепочки на современной рабочей установке. Поэтому подтверждённый сценарий выполнения кода относится к тестовой среде, а не к производственным системам клиентов.
Масштаб проблемы
CERT/CC указал, что уязвимы html5lib версии 2.45, 2.103 и более ранние выпуски, а также другие ветки 2.x, в которых доступен проблемный endpoint. Уязвимый загрузчик встречается не только в отдельных установках клиентов, но и на общей многопользовательской CDN-инфраструктуре Kaltura. Это расширяет потенциальную область воздействия на арендаторов, чьи видеоплееры используют общие производственные узлы.
Публичный репозиторий Kaltura показывает, что файл KalturaClientBase.php с вызовом unserialize() сохранялся без изменений в многочисленных релизах, включая West-23.5.0, опубликованный 13 августа 2026 года. По состоянию на 25 августа сведения об эксплуатации CVE-2026-19912 и CVE-2026-19913 не поступали, а в каталог известных эксплуатируемых уязвимостей CISA эти идентификаторы не входили.
Что рекомендуют администраторам
Исправление от Kaltura на 26 августа не опубликовано. CERT/CC и исследователь советуют заблокировать или удалить mwEmbedLoader.php на межсетевом экране, обратном прокси или CDN, если старый плеер не используется.
Для доступных установок рекомендуется разрешить в ServiceUrl только собственный API-адрес и запретить схемы, отличные от HTTP и HTTPS. Значения uiconf_id с переходами в родительские каталоги, абсолютными путями и разделителями каталогов следует отклонять. Дополнительными мерами станут запрет выполнения PHP в папках кэша, ограничение исходящих соединений приложения и проверка журналов на обращения к mwEmbedLoader.php с параметром ServiceUrl.
Если endpoint был доступен из интернета, администраторам следует сменить пароли баз данных, учётных записей администраторов и консоли, партнёрские секреты и ключи API, указанные в local.ini. Также необходимо проверить кэш на наличие неожиданных PHP-файлов.
Другие новости
Технологии
Тест Aikido показал: Claude Opus 4.6 обходит семидневный лимит бронирования в 9 из 10 запусков и иногда отменяет чужие записи без прямой команды.
Технологии
CISA подтвердила атаки на уязвимые серверы Gitea. Хакеры получают выполнение команд через Git-хуки и запускают майнероподобный загрузчик.
Технологии
США ввели санкции против иранских хакеров, которых обвиняют во взломах энергетических, медицинских, финансовых и государственных систем.
Технологии
WhatsApp разрешил привязывать несколько ключей доступа к одному аккаунту, усилил двухэтапную проверку и добавил сведения о неизвестных звонках.
Технологии
Хакеры массово проверяют сайты WordPress через две уязвимости miniOrange SAML. Ошибки позволяют войти под учётной записью администратора без пароля.
Технологии
CISA подтвердила активные атаки на уязвимость Oracle WebLogic с оценкой 10,0. Хакеры могут получить доступ к критическим данным без авторизации.
Технологии
ИИ ускоряет разработку, но увеличивает поток зависимостей и уязвимостей. Компании ищут способы закрывать долг исправлений до выхода кода в продакшен.
Технологии
Исследователи Gen и Expel раскрыли две цепочки атак: WordlistLoader доставляет Amatera, а SynkLoader крадёт пароли Windows через фальшивый экран.
Технологии
Киберпреступная группа UAT-10147 применяет ИИ для взлома Windows и Linux-серверов, отключает EDR и устанавливает руткит для скрытого контроля.
Технологии
TikTok выплатит США 400 млн долларов по делу о нарушении закона о защите данных детей. Компания перечислит 300 млн сразу и еще 100 млн позже.
Технологии
Исследователи нашли 14 npm-пакетов, которые маскировались под утилиты для дат, но запускали Linux-бэкдор RedShell с ИИ-модулем Red Agent.
Технологии
Критическая уязвимость GitLab CVE-2026-19478 с оценкой 9,4 уже используется в атаках. Администраторам рекомендуют срочно установить исправления.
Технологии
Microsoft сообщила об эксплуатации уязвимости CVE-2026-69836 в Entra ID с максимальной оценкой 10,0 и заявила об устранении проблемы без действий клиентов.
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.