Siber Güvenlik

Yamalanmamış Kaltura mwEmbed Açıkları Saldırganlara Dosya Okuma ve Kod Çalıştırma İmkanı Tanıyor

Yamalanmamış Kaltura mwEmbed Açıkları Saldırganlara Dosya Okuma ve Kod Çalıştırma İmkanı Tanıyor
Malta Mavi Lagün'de İngilizce

CERT Koordinasyon Merkezi (CERT/CC), Kaltura'nın HTML5 video oynatıcı kütüphanesinde bulunan ve yamalanmamış iki güvenlik açığını duyurdu. Bu açıklar, uzaktan ve kimlik doğrulama gerektirmeden bağlanan saldırganların sunucudaki rastgele dosyaları okumasına ve üzerinde kod çalıştırmasına olanak tanıyor.

CVE-2026-19913 ve CVE-2026-19912 kodlarıyla takip edilen bu iki hata, Kaltura'nun html5lib adıyla da dağıttığı mwEmbed oynatıcı kütüphanesindeki mwEmbedLoader.php uç noktasında bulunan aynı güvensiz serileştirme sorunundan kaynaklanıyor.

CERT/CC'nin belirttiğine göre, bu açıkların sömürülmesi için herhangi bir kimlik doğrulama veya Kaltura oturum belirtecine gerek yok. Saldırganların sadece söz konusu uç noktaya ağ erişimine sahip olması yeterli.

Henüz kullanıma sunulmuş bir yama bulunmuyor. CERT/CC, bu güvenlik açıklarını koordine etmek için Kaltura ile iletişime geçemediklerini belirtti. Kurum, sistem yöneticilerinin söz konusu uç noktaya yönelik harici erişimi kısıtlamasını veya tamamen kapatmasını ve yalnızca geçerli arka uç API URL'lerine izin veren katı bir izin listesiyle ServiceUrl parametresini güvence altına almasını tavsiye ediyor.

Haber hazırlandığı sırada bu açıkların aktif olarak sömürüldüğüne dair herhangi bir rapor bulunmuyor. Ayrıca, 25 Ağustos 2026 itibarıyla bu iki CVE kodu da ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğunda yer almıyor.

CERT/CC, Kaltura'yı video yönetimi, yayınlama, oynatma ve web uygulamalarıyla entegrasyon araçları sunan bir video platformu olarak tanımlıyor. Güvenlik açığı barındıran yükleyici, hem müşteri kurulumlarında hem de Kaltura'nun kendi paylaşımlı üretim sunucularında erişime açık durumda.

CERT/CC, güvenlik açığı notunda konuyla ilgili şu ifadeleri kullandı: "Etkilenen uç nokta aynı zamanda Kaltura'nın paylaşımlı, çok kiracılı CDN altyapısında da erişime açık olduğu için, bu güvenlik açıkları yalnızca bireysel müşteri kurulumlarını değil, aynı zamanda bu paylaşımlı sunucular tarafından hizmet verilen tüm kiracıları da etkiliyor."

Dosya okuma sorunu olan CVE-2026-19913, mwEmbedLoader.php dosyasının kabul ettiği ve arka uç API istekleri için hedef URL olarak kullandığı ServiceUrl parametresiyle başlıyor. KalturaClientBase PHP istemcisi, bu URL'nin döndürdüğü her türlü veriyi çekiyor ve kaynağı, şemayı veya içeriği doğrulamadan PHP'nin unserialize() fonksiyonuna iletiyor.

Saldırganın bir file:// yolu girmesi, sunucunun bir API yanıtı yerine yerel bir dosyayı çekmesine neden oluyor. Serileştirme girişimi bu aşamada başarısız oluyor. Çekilen dosyanın ham baytları, ortaya çıkan hata mesajının içinde istekte bulunan kişiye geri yansıtılıyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News