文章总结: KalturaHTML5播放器库存在两个未修复的严重漏洞CVE-2026-19913和CVE-2026-19912,位于mwEmbedLoader.php端点,允许未经身份验证的远程攻击者读取本地文件并执行任意代码。受影响版本包括html5lib2.45、2.103及更早版本。目前无官方补丁,建议管理员立即限制对该端点的外部访问或禁用,并强制实施ServiceUrl允许列表。 综合评分: 86 文章分类: 漏洞分析,WEB安全,漏洞预警
未修复的 Kaltura 服务器漏洞可导致代码执行
sec随谈 sec随谈
sec随谈
2026年8月26日 09:20 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
摘要
Kaltura HTML5 播放器库中存在两个严重且尚未修复的漏洞,攻击者可借此读取本地文件并执行任意代码。研究人员在 mwEmbedLoader.php 端点中发现了这些 Kaltura 服务器漏洞。由于目前尚无官方厂商补丁,管理员必须立即采取人工缓解措施。
为何重要
这些漏洞使未经身份验证的远程攻击者能够完全控制受影响的 Web 服务器。攻击者可以窃取数据库凭据、管理密钥以及关键的 API 密钥,还可以篡改平台数据或在网络中建立持久化立足点。此外,这些问题严重影响 Kaltura 的共享 CDN 基础设施,因此,这一安全风险波及托管在这些共享系统上的每一个租户。
攻击机制
这两个问题均源于 KalturaClient 库中一个不安全的反序列化流程。存在漏洞的端点接受一个用户可控的 ServiceUrl 参数,服务器会从该 URL 获取数据,并调用 PHP 的 unserialize 函数进行处理。关键在于,系统未对来源、协议方案(scheme)或内容进行任何校验。
要利用 CVE-2026-19913,攻击者只需提供一个本地文件路径。应用程序会尝试反序列化该内部文件的内容,当反序列化失败时,服务器会在错误信息中把该文件的原始字节内容回显出来。因此,攻击者可以借此读取敏感文件。
对于 CVE-2026-19912,攻击者提供一个包含可执行 PHP 代码的恶意序列化对象,随后在 uiconf_id 参数中使用目录遍历序列,迫使服务器将该恶意载荷写入标准缓存目录之外的位置。最后,攻击者直接通过 Web 请求访问这个可被外部访问的文件,从而执行其代码。
受影响版本
这些 Kaltura 服务器漏洞影响 html5lib 2.45 版本、2.103 及更早版本,同时也影响任何暴露了该存在漏洞端点的其他 v2.x 版本。目前,官方渠道尚未确认存在任何在野利用行为,也没有公开的概念验证(PoC)漏洞利用代码。受影响用户数量目前未知。
应对措施
厂商目前尚未发布官方软件更新。因此,安全专家建议用户限制对该存在漏洞端点的外部访问,或者直接将该端点整体禁用。CERT/CC 指出,相关团队必须”针对 ServiceUrl 强制实施严格的允许列表(allow-list)机制,只允许已知、合法的后端 API URL 通过”。
参考链接:
https://kb.cert.org/vuls/id/308749
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《未修复的 Kaltura 服务器漏洞可导致代码执行》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论