Mastodon Mastodon Mastodon Mastodon

Критические уязвимости в видеоплеере Kaltura позволяют читать файлы и выполнять код — патча нет

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Координационный центр CERT (CERT/CC) опубликовал информацию о двух неисправленных уязвимостях в библиотеке HTML5-видеоплеера Kaltura, которые позволяют удалённому неаутентифицированному атакующему читать произвольные файлы с сервера и выполнять на нём код. Уязвимости отслеживаются как CVE-2026-19913 (произвольное чтение файлов) и CVE-2026-19912 (удалённое выполнение кода). Патч отсутствует: по заявлению CERT/CC, координационному центру не удалось связаться с Kaltura для согласованного раскрытия. Проблема затрагивает не только отдельные инсталляции, но и мультитенантную CDN-инфраструктуру вендора, через которую обслуживаются все клиенты на общих хостах. Администраторам рекомендуется немедленно заблокировать доступ к уязвимому эндпоинту и ротировать все учётные данные.

Технические детали уязвимостей

Обе уязвимости коренятся в небезопасной десериализации в эндпоинте mwEmbedLoader.php библиотеки mwEmbed (также распространяемой как html5lib). По данным CERT/CC, ни одна из уязвимостей не требует аутентификации или сессионного токена Kaltura — единственным условием эксплуатации является сетевой доступ к эндпоинту.

CVE-2026-19913 — произвольное чтение файлов

Эндпоинт mwEmbedLoader.php принимает параметр ServiceUrl и использует его как целевой URL для запросов к бэкенд-API. PHP-клиент KalturaClientBase получает содержимое по указанному URL и передаёт его в функцию unserialize() без валидации источника, схемы или содержимого. Если атакующий подставляет путь со схемой file://, сервер считывает локальный файл вместо ответа API. Десериализация завершается ошибкой, а необработанное содержимое файла возвращается в сообщении об ошибке. Исследователь Герьян Вемекамп из AndDone, описавший обе уязвимости в техническом отчёте, присвоил этой уязвимости оценку CVSS 9.1 (оценка исследователя, не NVD).

CVE-2026-19912 — удалённое выполнение кода

Вторая уязвимость превращает ту же десериализацию в вектор выполнения кода через параметр uiconf_id. Этот параметр добавляется к пути кэш-директории без санитизации при записи на диск. Атакующий направляет ServiceUrl на вредоносный сериализованный объект с исполняемым PHP-кодом. Клиент получает и десериализует его. Значение uiconf_id, содержащее последовательности обхода каталогов (например, ../), перенаправляет запись за пределы кэш-директории в веб-доступное расположение. Прямой запрос к этому файлу приводит к его выполнению от имени пользователя веб-сервера. Исследователь присвоил этой уязвимости оценку CVSS 10.0.

По словам Вемекампа, этап записи файла зависит от файлового бэкенда кэширования, который является конфигурацией Kaltura по умолчанию. Конфигурация с использованием только memcache может подавить запись и, соответственно, этот конкретный путь к RCE, однако это не делает развёртывание безопасным.

Затронутые версии: по данным CERT/CC, уязвимы html5lib v2.45, v2.103 и более ранние, а также другие релизы v2.x, в которых доступен уязвимый эндпоинт. Ни одна из CVE не внесена в каталог CISA KEV по состоянию на 25 августа 2026 года. Записи NVD для обоих идентификаторов на ту же дату отсутствовали. CERT/CC не опубликовал собственных оценок CVSS.

Статус эксплуатации: активная эксплуатация в дикой природе не подтверждена, однако публичный технический отчёт исследователя фактически содержит описание, достаточное для воспроизведения атаки. Полная цепочка с размещением веб-шелла была продемонстрирована на Docker-образе Kaltura Server 2019 года; исследователь заявил, что на текущем релизе обе составляющие цепочки присутствуют и десериализация выполняется как описано.

Масштаб воздействия и исторический контекст

Особую остроту ситуации придаёт архитектура развёртывания Kaltura. Как указывает CERT/CC, уязвимый эндпоинт доступен не только на индивидуальных клиентских инсталляциях, но и на общей мультитенантной CDN-инфраструктуре вендора. Это означает, что компрометация затрагивает потенциально всех арендаторов, обслуживаемых через эти общие хосты.

Примечательно, что Kaltura уже устраняла проблемы небезопасной десериализации в прошлом. В августе 2017 года компания удалила три небезопасных вызова unserialize и выпустила исправление в релизе 13.2.0. Однако тот коммит затронул три файла, ни одним из которых не был KalturaClientBase.php — файл, содержащий текущую уязвимость. По данным исходного материала, вызов unserialize() в этом файле идентичен на протяжении 21 релиза — от Jupiter-10.9.0 (апрель 2015) до West-23.5.0 (август 2026), а впервые появился ещё в марте 2014 года.

Провал координированного раскрытия

Хронология попыток связаться с вендором, описанная исследователем, выглядит следующим образом: первый отчёт отправлен 23 марта 2026 года, повторная отправка с корпоративного адреса — 13 апреля, обращение к CISO вендора через LinkedIn — 23 мая, эскалация через национальный CERT — 2 июля. CERT/CC уведомил Kaltura 8 июля. Статус вендора по обеим CVE в записи CERT/CC обозначен как «Unknown» — никакого ответа получено не было. При этом файл security.txt Kaltura (последнее обновление — 28 мая 2024 года) направляет сообщения об уязвимостях в программу bug bounty на HackerOne и указывает адрес [email protected].

Рекомендации по митигации

В отсутствие патча CERT/CC и исследователь рекомендуют следующие защитные меры:

  • Заблокировать или удалить эндпоинтmwEmbedLoader.php на уровне WAF, обратного прокси или CDN — особенно если устаревшие mwEmbed-плееры не используются.
  • Настроить список разрешённых значений для ServiceUrl, допуская только собственный API-хост развёртывания и отклоняя схемы, отличные от HTTP(S).
  • Отклонять значения uiconf_id, содержащие последовательности обхода каталогов, абсолютные пути или разделители директорий.
  • Запретить выполнение PHP в кэш-директориях.
  • Ограничить исходящий сетевой доступ с сервера приложений — путь к выполнению кода требует загрузки полезной нагрузки извне.
  • Ротировать все секреты из local.ini на инсталляциях, где эндпоинт был доступен: учётные данные базы данных, пароли администратора и консоли, партнёрские секреты и API-ключи.

Ситуация с Kaltura — наглядный пример того, как отсутствие реакции вендора трансформирует координированное раскрытие в фактически нулевой день. Уязвимый код существует в кодовой базе более 12 лет, публичное описание эксплуатации доступно, а патча нет. Организациям, использующим Kaltura — будь то собственная инсталляция или облачный сервис, — следует немедленно проверить доступность эндпоинта mwEmbedLoader.php, применить перечисленные меры митигации и ротировать все учётные данные, которые могли быть скомпрометированы через чтение конфигурационных файлов.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.