Tags

1 strona

Kaltura

Niespatchowane luki w Kaltura mwEmbed pozwalają zdalnym atakującym na odczyt plików i wykonanie kodu

Wykryto krytyczne luki w odtwarzaczu Kaltura mwEmbed, pozwalające na odczyt plików i wykonanie kodu. Brak łatki, zalecane środki zaradcze.

W bibliotece odtwarzacza HTML5 Kaltura wykryto dwie niespatchowane luki, które umożliwiają zdalnym, nieautoryzowanym atakującym odczyt dowolnych plików z serwera oraz wykonanie na nim kodu. Luki, śledzone jako CVE-2026-19913 i CVE-2026-19912, wynikają z niebezpiecznej deserializacji w punkcie końcowym mwEmbedLoader.php, a dla ich wykorzystania nie jest wymagana żadna autoryzacja, jedynie dostęp sieciowy. Nie ma dostępnej poprawki, a zaleca się ograniczenie lub wyłączenie zewnętrznego dostępu do punktu końcowego oraz stosowanie ścisłej listy dozwolonych adresów URL dla parametru ServiceUrl.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)