Onopgeloste kwetsbaarheden in Kaltura mwEmbed maken bestandsdiefstal en code-uitvoering mogelijk

CERT/CC waarschuwt voor twee ongepatchte kwetsbaarheden in Kaltura's mwEmbed-videospeler waarmee aanvallers zonder authenticatie bestanden kunnen lezen en code kunnen uitvoeren; Kaltura reageerde niet op meldingen.

Het CERT Coordination Center (CERT/CC) heeft twee ongepatchte kwetsbaarheden onthuld in mwEmbed, de HTML5-videospelerbibliotheek van Kaltura. Beide stellen een niet-geauthenticeerde aanvaller op afstand in staat willekeurige bestanden van een server te lezen en er code op uit te voeren.

De kwetsbaarheden, geregistreerd als CVE-2026-19913 (CVSS-score 9,1) en CVE-2026-19912 (CVSS-score 10,0, de maximale score), komen allebei voort uit onveilige deserialisatie in het mwEmbedLoader.php-endpoint. De PHP-client KalturaClientBase geeft ongevalideerde data direct door aan PHP’s unserialize()-functie, zonder te controleren waar die data vandaan komt of wat erin zit.

Bij CVE-2026-19913 kan een aanvaller via de ServiceUrl-parameter file://-paden meegeven om lokale bestanden op te vragen. De ruwe inhoud daarvan wordt teruggegeven in foutmeldingen, inclusief configuratiebestanden met daarin onversleutelde databaseverbindingsstrings en wachtwoorden voor beheerders- en consoleaccounts. Bij CVE-2026-19912 kan een aanvaller via manipulatie van de uiconf_id-parameter (path traversal) en gedeserialiseerde PHP-code een webshell plaatsen, die vervolgens draait met de rechten van de webservergebruiker.

Een patch is er niet. CERT/CC meldt dat het niet gelukt is Kaltura te bereiken om de kwetsbaarheden gecoördineerd te verhelpen. Bij gebrek aan een fix adviseert CERT/CC een reeks tijdelijke maatregelen: het mwEmbedLoader.php-endpoint blokkeren via een WAF of CDN, in de ServiceUrl-parameter alleen legitieme, vooraf goedgekeurde API-adressen toestaan, uiconf_id-waarden met traversal-patronen weigeren, PHP-uitvoering in cache-mappen uitschakelen, en alle inloggegevens die in het configuratiebestand local.ini staan direct roteren.

Organisaties die Kaltura’s mwEmbed-speler zelf hosten, bijvoorbeeld op een eigen leerplatform of mediaportaal, kunnen dit best niet laten liggen tot er wél een patch is. Gezien de maximale CVSS-score en het ontbreken van een fix is het verstandig de genoemde tijdelijke maatregelen nu al door te voeren en te checken of het endpoint onnodig vanaf het publieke internet bereikbaar is.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.