CVE-2026-19913
El reproductor HTML5 de Kaltura (mwEmbed / html5lib) contiene una vulnerabilidad de divulgación de archivos locales debido a una validación inadecuada del...
- Publicado
- 25 ago 2026
- Actualizado
- 26 ago 2026
- Asignación de CNA
- certcc
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 29,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El reproductor HTML5 de Kaltura (mwEmbed / html5lib) contiene una vulnerabilidad de divulgación de archivos locales debido a una validación inadecuada del parámetro ServiceUrl en mwEmbedLoader.php. Este parámetro se utiliza como URL base para una solicitud de backend y acepta esquemas no HTTP como file://. Cuando se produce una excepción o error, la respuesta se deserializa posteriormente y su contenido sin procesar se refleja al cliente en un mensaje de error; esto permite que un atacante remoto no autenticado lea cualquier archivo interno arbitrario accesible por el servidor. Las versiones afectadas incluyen html5lib v2.45, v2.103 y anteriores, así como otras versiones v2.x que exponen el endpoint vulnerable.
Fuentes
1Explotaciones de prueba de concepto para CVE-2026-19912, CVE-2026-19913 y CVE-2026-19914, que demuestran lectura de archivos y ejecución remota de código en Kaltura, destinadas a pruebas de seguridad autorizadas y fines educativos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.