Notícias Tech

Falhas no Kaltura mwEmbed Permitem Acesso Remoto e Execução de Código

Resumo da notícia:

Duas vulnerabilidades críticas e ainda sem correção foram reveladas no player de vídeo HTML5 da Kaltura, expondo servidores a riscos de leitura arbitrária de arquivos e execução remota de código. Segundo o CERT Coordination Center (CERT/CC), ambas as falhas afetam o endpoint mwEmbedLoader.php da biblioteca mwEmbed, distribuída também como html5lib, e podem ser exploradas por atacantes sem necessidade de autenticação ou token de sessão.

As vulnerabilidades, identificadas como CVE-2026-19913 e CVE-2026-19912, têm origem em uma desserialização insegura do parâmetro ServiceUrl. No primeiro caso, um invasor pode induzir o servidor a ler arquivos locais ao fornecer um caminho file://, obtendo informações sensíveis como senhas e credenciais em texto claro. Já a segunda falha permite que código PHP malicioso seja gravado e executado no servidor ao manipular o parâmetro uiconf_id, aproveitando-se da ausência de validação adequada no caminho do cache.

O impacto é ampliado pelo fato de o endpoint vulnerável estar exposto não só em instalações individuais dos clientes, mas também na infraestrutura compartilhada de CDN da Kaltura, afetando múltiplos usuários simultaneamente. Até o momento, não há relatos de exploração ativa nem registros das falhas no catálogo KEV da CISA, mas especialistas alertam para a gravidade dos riscos envolvidos.

Como não existe atualização disponível para corrigir os problemas, administradores são orientados a bloquear ou restringir o acesso ao endpoint afetado, limitar os valores aceitos pelo parâmetro ServiceUrl apenas a URLs legítimas e impedir gravações indevidas via uiconf_id. Outras recomendações incluem negar execução de PHP em diretórios de cache e rotacionar todas as credenciais expostas caso haja suspeita de comprometimento.

A divulgação destaca a importância de práticas seguras no tratamento de dados serializados em aplicações web e serve como alerta para outros projetos que ainda utilizam métodos inseguros semelhantes. A ausência de resposta oficial da Kaltura reforça a necessidade de medidas preventivas imediatas por parte das equipes técnicas responsáveis pelo player.

Fonte original: thehackernews.com

Acessar publicação original

Resumo editorial criado automaticamente pela Eletrônica Americana com base em fontes internacionais públicas, com finalidade informativa.

Além de se manter informado, você pode aprofundar seus conhecimentos em nossos guias de compra, onde comparamos as melhores opções do mercado para facilitar sua escolha. Para uma análise técnica, confira nossas reviews completas com testes reais de desempenho. E se você está em busca do melhor preço, não deixe de acompanhar nossa seleção de ofertas e descontos atualizados diariamente nas principais lojas.

Artigos relacionados

💬