Kaltura Sunucularındaki Kritik Zafiyetler Uzaktan Kod Çalıştırmaya Olanak Tanıyor
Video yönetim ve oynatma platformu Kaltura'nın HTML5 oynatıcı kütüphanesinde, CVE-2026-19913 ve CVE-2026-19912 kodlu iki kritik güvenlik açığı tespit edildi. Söz konusu zafiyetler, mwEmbedLoader.php uç noktasındaki güvensiz serileştirme işleminden kaynaklanıyor. Bu durum, saldırganların herhangi bir kimlik doğrulamasına ihtiyaç duymadan sunucu üzerindeki dosyaları okumasına veya uzaktan kod çalıştırmasına olanak tanıyor.
CVE-2026-19913, sistemin kullanıcı tarafından kontrol edilen ServiceUrl parametresini doğrulamadan işlemesiyle ortaya çıkıyor. Saldırganlar, bu parametreye yerel bir dosya yolu girerek sunucudaki hassas verileri, veritabanı kimlik bilgilerini veya API anahtarlarını ele geçirebiliyor. CVE-2026-19912 ise uiconf_id parametresindeki yetersiz filtreleme nedeniyle dizin geçişi saldırılarına kapı aralıyor. Bu açık, saldırganların zararlı PHP kodlarını sunucuya yazmasına ve ardından bu kodu çalıştırarak sistem üzerinde tam yetki kazanmasına yol açıyor.
html5lib v2.45, v2.103 ve önceki sürümleri etkileyen bu zafiyetler, Kaltura'nın çok kiracılı CDN altyapısında da aktif durumda. Platformun geliştiricisiyle koordinasyon kurulamadığı ve henüz bir yama yayınlanmadığı için uzmanlar, mwEmbedLoader.php uç noktasının dış erişime tamamen kapatılmasını veya yalnızca güvenilir kaynaklarla sınırlandırılmasını tavsiye ediyor.



