O Centro de Coordenação CERT (CERT/CC) revelou a existência de duas vulnerabilidades graves na biblioteca de reprodutor de vídeo em HTML5 desenvolvida pela Kaltura, empresa especializada em plataformas de mídia digital. As falhas de segurança permitem que invasores remotos, sem necessidade de autenticação, consigam acessar arquivos arbitrários nos servidores afetados e executar comandos maliciosos no sistema.
As vulnerabilidades foram catalogadas sob os identificadores CVE-2026-19913 e CVE-2026-19912. Ambas derivam de um problema de desserialização insegura encontrado no componente mwEmbedLoader.php, que faz parte da estrutura do reprodutor de vídeo mwEmbed. Este defeito de programação cria uma porta de entrada que pode ser explorada por cibercriminosos para comprometer servidores inteiros.
Especialistas em segurança cibernética alertam que a combinação das duas falhas representa um risco particularmente elevado, pois um invasor poderia tanto extrair dados confidenciais dos sistemas quanto executar código arbitrário, assumindo controle total sobre o servidor comprometido. Até o momento da divulgação, nenhuma correção oficial havia sido disponibilizada pela Kaltura para sanar as vulnerabilidades.
Organizações que utilizam a biblioteca mwEmbed em seus sites ou aplicações web devem ficar em estado de alerta e considerar medidas protetivas imediatas, como limitar o acesso ao endpoint vulnerable ou implementar proteções adicionais no nível do servidor, enquanto uma atualização oficial não é liberada pelo fabricante.
Fonte: The Hacker News

