CVE-2026-19913
Vulnérabilité de divulgation de fichiers locaux dans le lecteur HTML5 de Kaltura Le lecteur HTML5 de Kaltura (mwEmbed / html5lib) contient une vulnérabilité...
- Publié
- 25 août 2026
- Mise à jour
- 26 août 2026
- Attribution de CNA
- certcc
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 29,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de divulgation de fichiers locaux dans le lecteur HTML5 de Kaltura Le lecteur HTML5 de Kaltura (mwEmbed / html5lib) contient une vulnérabilité de divulgation de fichiers locaux due à une validation inadéquate du paramètre ServiceUrl dans mwEmbedLoader.php. Ce paramètre est utilisé comme URL de base pour une requête backend et accepte des schémas non‑HTTP tels que file://. Lorsqu'une exception ou une erreur se produit, la réponse est ensuite désérialisée et son contenu brut est reflété au client dans un message d'erreur ; cela permet à un attaquant distant non authentifié de lire tout fichier interne arbitraire accessible par le serveur. Les versions concernées incluent html5lib v2.45, v2.103 et versions antérieures, ainsi que d'autres versions v2.x exposant le point de terminaison vulnérable.
Sources
1Preuves de concept pour CVE-2026-19912, CVE-2026-19913 et CVE-2026-19914, démontrant la lecture de fichiers et l'exécution de code à distance dans Kaltura, destinées aux tests de sécurité autorisés et à des fins pédagogiques.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.