CiberSegurançaNews
Tendência

Falhas no Kaltura permitem roubo de arquivos e execução remota de código sem autenticação

CERT/CC revelou duas vulnerabilidades ainda sem correção no player HTML5 da Kaltura. As brechas podem permitir que invasores remotos acessem arquivos sensíveis e executem código nos servidores afetados.

Duas vulnerabilidades no Kaltura HTML5 Player (mwEmbed/html5lib) colocam servidores que utilizam a tecnologia em risco. As falhas, identificadas como CVE-2026-19912 e CVE-2026-19913, foram divulgadas pelo CERT Coordination Center (CERT/CC) em 25 de agosto.

O ponto mais preocupante é que os ataques não exigem autenticação nem token de sessão da Kaltura. Basta que o invasor consiga acessar pela rede o endpoint vulnerável mwEmbedLoader.php.

A CVE-2026-19913 permite a leitura de arquivos locais. Uma falha na validação do parâmetro ServiceUrl possibilita manipular requisições e obter arquivos aos quais o usuário do servidor web tenha acesso. Isso pode expor credenciais de banco de dados, chaves de API e outros segredos armazenados no ambiente.

Já a CVE-2026-19912 apresenta impacto ainda maior. Combinando desserialização insegura e manipulação de caminhos de arquivos, um atacante pode gravar conteúdo em diretórios acessíveis pela web e chegar à execução remota de código (RCE) com os privilégios do servidor.

As falhas afetam versões como html5lib v2.45, v2.103 e anteriores, além de outras versões 2.x que exponham o endpoint vulnerável. O CERT/CC alerta ainda que o problema alcança instalações de clientes e infraestrutura compartilhada da própria Kaltura.

Até a divulgação do alerta, não havia patch disponível. O CERT/CC recomenda restringir ou desativar o acesso externo ao mwEmbedLoader.php e limitar o ServiceUrl apenas a endereços legítimos conhecidos.

O caso é especialmente crítico porque uma vulnerabilidade em plataformas de vídeo corporativo pode servir como porta de entrada para roubo de informações, persistência e movimentação lateral dentro da infraestrutura.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo