CVE-2026-19913
Die Kaltura HTML5-Player (mwEmbed / html5lib) enthält eine Schwachstelle zur Offenlegung lokaler Dateien aufgrund einer unzureichenden Validierung des...
- Veröffentlicht
- 25.08.2026
- Aktualisiert
- 26.08.2026
- CNA zuweisen
- certcc
- Beweise beobachtet
- 26.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 29,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Kaltura HTML5-Player (mwEmbed / html5lib) enthält eine Schwachstelle zur Offenlegung lokaler Dateien aufgrund einer unzureichenden Validierung des ServiceUrl-Parameters in mwEmbedLoader.php. Dieser Parameter wird als Basis-URL für eine Backend-Anfrage verwendet und akzeptiert Nicht-HTTP-Schemata wie file://. Wenn eine Ausnahme oder ein Fehler auftritt, wird die Antwort anschließend deserialisiert und ihre Rohinhalte werden dem Client in einer Fehlermeldung widergespiegelt; dies ermöglicht es einem nicht authentifizierten, entfernten Angreifer, beliebige interne Dateien zu lesen, die vom Server erreichbar sind. Zu den betroffenen Versionen gehören html5lib v2.45, v2.103 und frühere sowie andere v2.x-Versionen, die den verwundbaren Endpunkt bereitstellen.
Quellen
1Proof-of-Concept-Exploits für CVE-2026-19912, CVE-2026-19913 und CVE-2026-19914, die Dateilesen und Remote-Code-Ausführung in Kaltura demonstrieren, vorgesehen für autorisierte Sicherheitstests und Schulungszwecke.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.