Cảnh báo: Lỗ hổng nghiêm trọng trong Kaltura mwEmbed cho phép đọc file và thực thi mã từ xa
Hai lỗ hổng bảo mật chưa được vá trong thư viện Kaltura mwEmbed đang đặt hàng loạt máy chủ vào tình trạng nguy hiểm, cho phép kẻ tấn công đọc file tùy ý và thực thi mã từ xa mà không cần xác...
CERT/CC vừa phát đi cảnh báo về hai lỗ hổng bảo mật nghiêm trọng trong thư viện trình phát video HTML5 của Kaltura (thường được biết đến với tên gọi mwEmbed hoặc html5lib). Các lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, có thể đọc các file nhạy cảm trên server hoặc thực thi mã độc.
Table Of Content
Chi tiết về các lỗ hổng
Hai lỗ hổng được định danh là CVE-2026-19913 và CVE-2026-19912, đều xuất phát từ cơ chế giải mã dữ liệu (deserialization) không an toàn tại endpoint mwEmbedLoader.php. Điểm đáng lo ngại là hiện tại chưa có bản vá chính thức từ phía Kaltura, và CERT/CC cho biết họ không thể liên lạc được với nhà cung cấp để phối hợp xử lý.
- CVE-2026-19913 (Đọc file tùy ý): Kẻ tấn công có thể lợi dụng tham số
ServiceUrlđể ép server truy cập vào các file cục bộ thay vì API backend. Thông qua lỗi này, kẻ tấn công có thể trích xuất các file cấu hình nhưlocal.ini, chứa thông tin đăng nhập database, mật khẩu quản trị và các khóa API quan trọng. - CVE-2026-19912 (Thực thi mã từ xa – RCE): Lỗ hổng này kết hợp với tham số
uiconf_id. Bằng cách sử dụng các kỹ thuật traversal (ví dụ:../), kẻ tấn công có thể ghi các đối tượng PHP độc hại vào thư mục web-accessible và thực thi chúng trực tiếp trên server.
Tầm ảnh hưởng
Lỗ hổng này không chỉ ảnh hưởng đến các cài đặt riêng lẻ của khách hàng mà còn tác động đến cả hạ tầng CDN dùng chung của Kaltura. Nhà nghiên cứu bảo mật Gerjan Wemekamp, người phát hiện ra các lỗ hổng này, cảnh báo rằng mã nguồn chứa lỗi KalturaClientBase.php đã tồn tại trong nhiều năm qua, từ các bản phát hành năm 2014 cho đến phiên bản mới nhất vào tháng 8/2026.
Khuyến nghị cho quản trị viên
Trong khi chờ đợi bản vá, các tổ chức đang sử dụng Kaltura cần thực hiện ngay các biện pháp giảm thiểu rủi ro:
- Chặn hoặc gỡ bỏ endpoint bị ảnh hưởng thông qua WAF, reverse proxy hoặc CDN nếu không thực sự cần thiết.
- Thiết lập allow-list cho
ServiceUrl: Chỉ cho phép các URL API nội bộ và từ chối các giao thức không phải HTTP(S). - Kiểm soát tham số
uiconf_id: Loại bỏ các giá trị chứa ký tự traversal, đường dẫn tuyệt đối hoặc dấu phân cách thư mục. - Vô hiệu hóa quyền thực thi PHP trong các thư mục cache.
- Hạn chế kết nối mạng outbound từ server ứng dụng để ngăn chặn việc tải payload độc hại.
- Thay đổi toàn bộ thông tin xác thực trong file
local.ininếu hệ thống đã từng bị phơi nhiễm.
Hiện tại, chưa có báo cáo về việc các lỗ hổng này bị khai thác trong thực tế, nhưng với mức độ nguy hiểm cao, các quản trị viên hệ thống cần ưu tiên thực hiện các bước bảo vệ nêu trên để đảm bảo an toàn cho hạ tầng của mình.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.