Deux vulnérabilités non corrigées dans Kaltura mwEmbed permettent une lecture de fichiers et une exécution de code à distance
Le CERT/CC a révélé deux vulnérabilités non corrigées dans la bibliothèque HTML5 mwEmbed de Kaltura. Ces failles, identifiées CVE-2026-19913 et CVE-2026-19912, permettent à un attaquant distant et non authentifié de lire des fichiers arbitraires sur un serveur et d'y exécuter du code. Elles proviennent d'une désérialisation non sécurisée dans l'endpoint mwEmbedLoader.php de mwEmbed. Aucune solution officielle n'est encore disponible pour corriger ces vulnérabilités.
Ces vulnérabilités exposent les entreprises utilisant Kaltura mwEmbed à des risques d'intrusion via des attaques par désérialisation. Un audit offensif (RAID/SENTINELLE) permet de détecter ces failles avant leur exploitation et de prioriser les correctifs en fonction de leur criticité.
