Cve-2026-19912

Vulnerabilidades críticas no player de vídeo da Kaltura expostas

O CERT Coordination Center (CERT/CC) revelou duas vulnerabilidades não corrigidas no player de vídeo HTML5 da Kaltura, permitindo que atacantes remotos e não autenticados leiam arquivos arbitrários de um servidor e executem código. As falhas, identificadas como CVE-2026-19913 e CVE-2026-19912, estão relacionadas a uma desserialização insegura no endpoint mwEmbedLoader.php. Ambas as vulnerabilidades não requerem autenticação, apenas acesso à rede. O CERT/CC não conseguiu contatar a Kaltura para coordenar a correção, e não há patch disponível. Administradores são aconselhados a restringir o acesso externo ao endpoint e a implementar uma lista de permissões rigorosa para o parâmetro ServiceUrl. A primeira vulnerabilidade permite a leitura de arquivos sensíveis, enquanto a segunda pode levar à execução remota de código. Embora não haja relatos de exploração até o momento, a situação é preocupante, especialmente considerando que a Kaltura é uma plataforma amplamente utilizada para gerenciamento e publicação de vídeos. As versões afetadas incluem html5lib v2.45 e anteriores. A falta de resposta da Kaltura e a gravidade das falhas indicam a necessidade urgente de ações corretivas por parte dos administradores.