Координационный центр CERT опубликовал информацию о двух неисправленных уязвимостях в библиотеке HTML5-видеоплеера Kaltura, которые позволяют удаленному неаутентифицированному атакующему читать произвольные файлы с сервера и выполнять на нем код. Уязвимости отслеживаются как CVE-2026-19913, позволяющая произвольное чтение файлов, и CVE-2026-19912, дающая возможность удаленного выполнения кода. Патч отсутствует, и по заявлению CERT/CC, координационному центру не удалось связаться с Kaltura для согласованного раскрытия. Проблема затрагивает не только отдельные инсталляции, но и мультитенантную CDN-инфраструктуру вендора, через которую обслуживаются все клиенты на общих хостах. Администраторам рекомендуется немедленно заблокировать доступ к уязвимому эндпоинту и ротировать все учетные данные.Технические детали уязвимостей
Обе уязвимости коренятся в небезопасной десериализации в эндпоинте mwEmbedLoader.php библиотеки mwEmbed, также распространяемой как html5lib. По данным CERT/CC, ни одна из уязвимостей не требует аутентификации или сессионного токена Kaltura, единственным условием эксплуатации является сетевой доступ к эндпоинту. Это делает их критически опасными для любого развертывания Kaltura, независимо от его конфигурации.
CVE-2026-19913: произвольное чтение файлов
Эндпоинт mwEmbedLoader.php принимает параметр ServiceUrl и использует его как целевой URL для запросов к бэкенд-API. PHP-клиент KalturaClientBase получает содержимое по указанному URL и передает его в функцию unserialize() без валидации источника, схемы или содержимого. Если атакующий подставляет путь со схемой file://, сервер считывает локальный файл вместо ответа API. Десериализация завершается ошибкой, а необработанное содержимое файла возвращается в сообщении об ошибке. Исследователь Герьян Вемекамп из AndDone, описавший обе уязвимости, присвоил этой уязвимости оценку CVSS 9.1.
CVE-2026-19912: удаленное выполнение кода
Вторая уязвимость превращает ту же десериализацию в вектор выполнения кода через параметр uiconf_id. Этот параметр добавляется к пути кэш-директории без санитизации при записи на диск. Атакующий направляет ServiceUrl на вредоносный сериализованный объект с исполняемым PHP-кодом. Клиент получает и десериализует его. Значение uiconf_id, содержащее последовательности обхода каталогов, например ../, перенаправляет запись за пределы кэш-директории в веб-доступное расположение. Прямой запрос к этому файлу приводит к его выполнению от имени пользователя веб-сервера. Исследователь присвоил этой уязвимости оценку CVSS 10.0.
По словам Вемекампа, этап записи файла зависит от файлового бэкенда кэширования, который является конфигурацией Kaltura по умолчанию. Конфигурация с использованием только memcache может подавить запись и, соответственно, этот конкретный путь к RCE, однако это не делает развертывание безопасным, поскольку другие векторы атаки могут оставаться доступными.
Затронутые версии и статус эксплуатации
По данным CERT/CC, уязвимы html5lib v2.45, v2.103 и более ранние, а также другие релизы v2.x, в которых доступен уязвимый эндпоинт. Ни одна из CVE не внесена в каталог CISA KEV по состоянию на 25 августа 2026 года, а записи NVD для обоих идентификаторов отсутствовали. CERT/CC не опубликовал собственных оценок CVSS.
Активная эксплуатация в дикой природе не подтверждена, однако публичный технический отчет исследователя фактически содержит описание, достаточное для воспроизведения атаки. Полная цепочка с размещением веб-шелла была продемонстрирована на Docker-образе Kaltura Server 2019 года, и исследователь заявил, что на текущем релизе обе составляющие цепочки присутствуют и десериализация выполняется как описано. Это означает, что любой злоумышленник, имеющий доступ к документации, может воспроизвести атаку в течение нескольких минут.
Масштаб воздействия и исторический контекст
Особую остроту ситуации придает архитектура развертывания Kaltura. Как указывает CERT/CC, уязвимый эндпоинт доступен не только на индивидуальных клиентских инсталляциях, но и на общей мультитенантной CDN-инфраструктуре вендора. Это означает, что компрометация затрагивает потенциально всех арендаторов, обслуживаемых через эти общие хосты. Для крупных организаций, использующих Kaltura, это может означать утечку конфиденциальных данных, включая пользовательские записи, пароли и коммерческую тайну.
Примечательно, что Kaltura уже устраняла проблемы небезопасной десериализации в прошлом. В августе 2017 года компания удалила три небезопасных вызова unserialize и выпустила исправление в релизе 13.2.0. Однако тот коммит затронул три файла, ни одним из которых не был KalturaClientBase.php, файл, содержащий текущую уязвимость. По данным исходного материала, вызов unserialize() в этом файле идентичен на протяжении 21 релиза, от Jupiter-10.9.0 в апреле 2015 года до West-23.5.0 в августе 2026 года, а впервые появился еще в марте 2014 года. Это означает, что уязвимость существует уже более 12 лет.
Провал координированного раскрытия
Хронология попыток связаться с вендором, описанная исследователем, выглядит следующим образом: первый отчет отправлен 23 марта 2026 года, повторная отправка с корпоративного адреса 13 апреля, обращение к CISO вендора через LinkedIn 23 мая, эскалация через национальный CERT 2 июля. CERT/CC уведомил Kaltura 8 июля. Статус вендора по обеим CVE в записи CERT/CC обозначен как Unknown, никакого ответа получено не было. При этом файл security.txt Kaltura, последнее обновление которого датировано 28 мая 2024 года, направляет сообщения об уязвимостях в программу bug bounty на HackerOne и указывает адрес security@kaltura.com. Тот факт, что исследователь обращался по официальным каналам, но не получил ответа, вызывает серьезные вопросы о процессе управления уязвимостями в компании.
Рекомендации по митигации
В отсутствие патча CERT/CC и исследователь рекомендуют следующие защитные меры. Заблокировать или удалить эндпоинт mwEmbedLoader.php на уровне WAF, обратного прокси или CDN, особенно если устаревшие mwEmbed-плееры не используются. Настроить список разрешенных значений для ServiceUrl, допуская только собственный API-хост развертывания и отклоняя схемы, отличные от HTTP и HTTPS. Отклонять значения uiconf_id, содержащие последовательности обхода каталогов, абсолютные пути или разделители директорий. Запретить выполнение PHP в кэш-директориях. Ограничить исходящий сетевой доступ с сервера приложений, поскольку путь к выполнению кода требует загрузки полезной нагрузки извне. Ротировать все секреты из local.ini на инсталляциях, где эндпоинт был доступен, включая учетные данные базы данных, пароли администратора и консоли, партнерские секреты и API-ключи.
Заключение
Ситуация с Kaltura является наглядным примером того, как отсутствие реакции вендора трансформирует координированное раскрытие в фактически нулевой день. Уязвимый код существует в кодовой базе более 12 лет, публичное описание эксплуатации доступно, а патча нет. Организациям, использующим Kaltura, будь то собственная инсталляция или облачный сервис, следует немедленно проверить доступность эндпоинта mwEmbedLoader.php, применить перечисленные меры митигации и ротировать все учетные данные, которые могли быть скомпрометированы через чтение конфигурационных файлов. Задержка с исправлением и отсутствие коммуникации со стороны вендора создают серьезные риски для тысяч организаций по всему миру, которые полагаются на Kaltura для управления видеоконтентом. В ближайшие дни ожидается появление эксплойтов в открытом доступе, поэтому администраторам рекомендуется действовать незамедлительно.