مرکز هماهنگی CERT (CERT/CC) اخیراً دو آسیبپذیری امنیتی خطرناک و اصلاحنشده را در کتابخانه پخشکننده ویدیو HTML5 شرکت کالچرا (Kaltura) موسوم به mwEmbed افشا کرده است. این حفرههای امنیتی به مهاجمان راه دور و تأییدنشده اجازه میدهند تا به راحتی فایلهای دلخواه را از روی سرور هدف خوانده و کدهای مخرب خود را روی آن اجرا کنند.
این دو آسیبپذیری با شناسههای CVE-2026-19913 (با امتیاز ۹.۱) و CVE-2026-19912 (با امتیاز بحرانی ۱۰.۰) ردیابی میشوند و ریشه هر دو به مکانیزم ناامن ناپارسازی شیء یا همان unsafe deserialization در نقطه پایانی mwEmbedLoader.php بازمیگردد. نکته نگرانکننده این است که هیچکدام از این آسیبپذیریها نیازی به احراز هویت یا توکن نشست (Session) ندارند و دسترسی شبکه به نقطه پایانی تنها پیششرط سوءاستفاده از آنها است.
تا زمان انتشار این گزارش، هیچ وصله امنیتی رسمی از سوی کالچرا (Kaltura) عرضه نشده است؛ چرا که مرکز CERT اعلام کرده موفق به برقراری ارتباط با این شرکت برای هماهنگی اصلاح این باگها نشده است. به مدیران سیستم و سرورها اکیداً توصیه میشود دسترسی خارجی به این نقطه پایانی را محدود یا غیرفعال کنند و سیاستهای سختگیرانهای برای اعتبارسنجی پارامتر ServiceUrl اعمال نمایند تا جلوی درخواستهای غیرمجاز گرفته شود.
کشفکننده این آسیبپذیریها، گرجان ومکمپ (Gerjan Wemekamp)، پژوهشگر امنیت، نشان داده است که چگونه از طریق دستکاری پارامتر ServiceUrl و سوءاستفاده از پروتکل file:// میتوان به فایلهای حساس سرور از جمله فایل پیکربندی local.ini دسترسی پیدا کرد. این فایل حاوی اطلاعات حیاتی مانند رشتههای اتصال به پایگاه داده، رمز عبور مدیران و کلیدهای API است که به مهاجم اجازه میدهد عم عمق نفوذ خود را افزایش دهد.
با توجه به عدم ارائه آپدیت رسمی از سوی سازنده و گستردگی استفاده از این پلیر ویدیویی در زیرساختهای مختلف، سازمانها و کسبوکارها باید به سرعت اقدامات پیشگیرانه شامل مسدود کردن نقاط پایانی آسیبپذیر در دیواره آتش (WAF)، محدود کردن دسترسیهای خروجی و چرخش فوری کلیدها و رمزهای عبور افشاشده را در دستور کار خود قرار دهند تا از حملات احتمالی جلوگیری کنند.
