O CERT Coordination Center (CERT/CC) revelou duas vulnerabilidades não corrigidas no player de vídeo HTML5 da Kaltura, permitindo que atacantes remotos e não autenticados leiam arquivos arbitrários de um servidor e executem código. As falhas, identificadas como CVE-2026-19913 e CVE-2026-19912, estão relacionadas a uma desserialização insegura no endpoint mwEmbedLoader.php. Ambas as vulnerabilidades não requerem autenticação, apenas acesso à rede. O CERT/CC não conseguiu contatar a Kaltura para coordenar a correção, e não há patch disponível. Administradores são aconselhados a restringir o acesso externo ao endpoint e a implementar uma lista de permissões rigorosa para o parâmetro ServiceUrl. A primeira vulnerabilidade permite a leitura de arquivos sensíveis, enquanto a segunda pode levar à execução remota de código. Embora não haja relatos de exploração até o momento, a situação é preocupante, especialmente considerando que a Kaltura é uma plataforma amplamente utilizada para gerenciamento e publicação de vídeos. As versões afetadas incluem html5lib v2.45 e anteriores. A falta de resposta da Kaltura e a gravidade das falhas indicam a necessidade urgente de ações corretivas por parte dos administradores.
Fonte: https://thehackernews.com/2026/08/unpatched-kaltura-mwembed-flaws-could.html
🚨BR DEFENSE CENTER: SECURITY BRIEFING
26/08/2026 • Risco: CRITICO
VULNERABILIDADE
Vulnerabilidades críticas no player de vídeo da Kaltura expostas
RESUMO EXECUTIVO
As vulnerabilidades CVE-2026-19912 e CVE-2026-19913 no player HTML5 da Kaltura representam um risco crítico, permitindo acesso não autorizado a arquivos e execução de código. A falta de um patch e a resposta inadequada da Kaltura exigem ações imediatas dos administradores para proteger os dados sensíveis e garantir a conformidade com a LGPD.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a vazamentos de dados e danos à reputação.
Operacional
Possibilidade de leitura de arquivos sensíveis e execução de código malicioso.
Setores vulneráveis
['Setor de mídia e entretenimento', 'Educação', 'Empresas que utilizam vídeos em suas plataformas']
📊 INDICADORES CHAVE
CVE-2026-19912 avaliado em 10.0
Indicador
CVE-2026-19913 avaliado em 9.1
Contexto BR
Versões afetadas incluem html5lib v2.45 e anteriores
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se o endpoint mwEmbedLoader.php está acessível externamente.
2
Restringir ou desabilitar o acesso externo ao endpoint e implementar uma lista de permissões para o parâmetro ServiceUrl.
3
Monitorar tentativas de acesso ao endpoint e atividades suspeitas relacionadas ao player HTML5.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de plataformas amplamente utilizadas, como a Kaltura, que pode impactar a integridade dos dados e a conformidade com a LGPD.
⚖️ COMPLIANCE
Implicações diretas na conformidade com a LGPD, especialmente em relação à proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).