CVE-2026-19913
ثغرة كشف الملفات المحلية في مشغل Kaltura HTML5 يحتوي مشغل Kaltura HTML5 (mwEmbed / html5lib) على ثغرة كشف ملفات محلية ناتجة عن التحقق غير السليم من معامل...
- تم النشر
- 25/08/2026
- محدث
- 26/08/2026
- تخصيص CNA
- certcc
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة كشف الملفات المحلية في مشغل Kaltura HTML5 يحتوي مشغل Kaltura HTML5 (mwEmbed / html5lib) على ثغرة كشف ملفات محلية ناتجة عن التحقق غير السليم من معامل ServiceUrl في ملف mwEmbedLoader.php. يُستخدم هذا المعامل كعنوان URL أساسي لطلب خلفي ويقبل مخططات غير HTTP مثل file://. عند حدوث استثناء أو خطأ، يتم إلغاء تسلسل الاستجابة لاحقًا وتنعكس محتوياتها الخام إلى العميل في رسالة خطأ؛ مما يتيح لمهاجم بعيد غير مصادق قراءة أي ملف داخلي تعسفي يمكن للخادم الوصول إليه. تشمل الإصدارات المتأثرة html5lib v2.45 وv2.103 والإصدارات الأقدم، بالإضافة إلى إصدارات v2.x الأخرى التي تعرض نقطة النهاية الضعيفة.
المصادر
1إثباتات مفهوم لاستغلالات CVE-2026-19912 وCVE-2026-19913 وCVE-2026-19914، توضح قراءة الملفات وتنفيذ الأكواد عن بُعد في Kaltura، مخصصة لاختبارات الأمان المصرح بها والأغراض التعليمية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.