CVE-2026-19913
Il player HTML5 di Kaltura (mwEmbed / html5lib) contiene una vulnerabilità di divulgazione di file locali dovuta a una validazione impropria del parametro...
- Pubblicato
- 25 ago 2026
- Aggiornato
- 26 ago 2026
- Assegnazione CNA
- certcc
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 29,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il player HTML5 di Kaltura (mwEmbed / html5lib) contiene una vulnerabilità di divulgazione di file locali dovuta a una validazione impropria del parametro ServiceUrl in mwEmbedLoader.php. Questo parametro viene utilizzato come URL di base per una richiesta backend e accetta schemi non HTTP come file://. Quando si verifica un'eccezione o un errore, la risposta viene successivamente deserializzata e il suo contenuto grezzo viene riflesso al client in un messaggio di errore; ciò consente a un attaccante remoto non autenticato di leggere qualsiasi file interno arbitrario raggiungibile dal server. Le versioni interessate includono html5lib v2.45, v2.103 e precedenti, e altre release v2.x che espongono l'endpoint vulnerabile.
Fonti
1Proof-of-concept exploit per CVE-2026-19912, CVE-2026-19913 e CVE-2026-19914, che dimostrano la lettura di file e l'esecuzione remota di codice in Kaltura, destinati a test di sicurezza autorizzati e a scopo educativo.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.