كشف CERT/CC عن ثغرتين خطيرتين غير مرقعتين في مكتبة مشغل الفيديو Kaltura HTML5 (mwEmbed)، تسمحان لمهاجم عن بُعد وغير مصادق بقراءة ملفات حساسة من الخادم وتنفيذ تعليمات برمجية عليه.
تفاصيل الثغرات
- CVE-2026-19913 (درجة خطورة 9.1): ثغرة قراءة ملفات تعسفية عبر استغلال معلمة ServiceUrl في ملف mwEmbedLoader.php، حيث يمكن للمهاجم تمرير مسار محلي ليقوم الخادم بجلب الملف وإرجاع محتواه في رسالة خطأ. هذا يتيح الوصول إلى ملفات حساسة مثل local.ini التي تحتوي على كلمات مرور وقيم اتصال بقاعدة البيانات.
- CVE-2026-19912 (درجة خطورة 10.0): ثغرة تنفيذ تعليمات برمجية عن بُعد عبر دمج كائنات PHP مسلسلة خبيثة مع معلمة uiconf_id غير المفلترة، ما يسمح بكتابة ملف خبيث في مجلد يمكن الوصول إليه عبر الويب وتشغيله مباشرة.
نطاق التأثير
الثغرات لا تتطلب تسجيل دخول أو رمز جلسة، بل مجرد وصول للشبكة إلى نقطة النهاية. الأخطر أن هذه النقطة مكشوفة أيضاً على بنية CDN متعددة المستأجرين الخاصة بـ Kaltura، ما يعني أن جميع العملاء المستضافين على هذه البنية معرضون للخطر.
توصيات CERT/CC
- حجب نقطة النهاية عبر WAF أو البروكسي أو الـ CDN.
- تقييد ServiceUrl بحيث يسمح فقط بمضيف API الشرعي ورفض أي مخطط غير HTTP(S).
- فلترة uiconf_id لمنع التسلسل أو المسارات المطلقة.
- منع تنفيذ PHP في مجلدات التخزين المؤقت.
- تقييد الوصول الخارجي للشبكة من خادم التطبيق.
- تدوير جميع بيانات الاعتماد الموجودة في ملف local.ini إذا كان الخادم مكشوفاً.
خلفية تاريخية
- الثغرات موجودة في إصدارات html5lib v2.45، v2.103 وما قبلها.
- الباحث Gerjan Wemekamp هو من اكتشف وأبلغ عنها، لكنه أشار إلى أن الشركة لم تستجب لمحاولات التنسيق.
- سجل تاريخي يظهر أن Kaltura أزالت استدعاءات غير الآمنة سابقاً عام 2017، لكن الملف KalturaClientBase.php ظل يحتوي على الاستدعاء حتى إصدارات حديثة في أغسطس 2026.






























