
🔴 Kaltura'da Yamasız Açık: Kimlik Doğrulamasız RCE Riski #Kaltura'nın HTML5 video oynatıcı kütüphanesinde, kimlik doğrulaması gerektirmeden uzaktan istismar edilebilen iki ciddi güvenlik açığı tespit edildi. #VestraDAO #Brolyz #Orta #Gibi CVE-2026-19913, saldırganların sunucudaki dosyaları okumasına; CVE-2026-19912 ise belirli koşullarda sunucu üzerinde uzaktan kod çalıştırmasına (RCE) olanak tanıyabiliyor. Açıkların temelinde mwEmbedLoader.php endpoint'inde bulunan güvensiz PHP deserialization işlemi bulunuyor. ⚠️ Daha da önemlisi: 🔴 Kimlik doğrulaması gerekmiyor 🔴 Ağ üzerinden erişim yeterli 🔴 Şu anda resmi bir yama bulunmuyor 🔴 Etkilenen endpoint Kaltura'nın paylaşımlı altyapısında da bulunabiliyor CERT/CC, yama yayınlanana kadar mwEmbedLoader.php endpoint'ine dış erişimin kısıtlanmasını veya tamamen kapatılmasını ve ServiceUrl parametresinin yalnızca güvenilir backend adreslerini kabul edecek şekilde sınırlandırılmasını öneriyor. Ayrıca endpoint'in erişilebilir olduğu sistemlerde veritabanı parolaları, yönetici bilgileri, API anahtarları ve diğer gizli bilgilerin döndürülmesi gerekebilir. Şu ana kadar bu açıkların gerçek saldırılarda kullanıldığına dair bir kanıt bildirilmiş değil. Ancak yama bulunmaması ve uzaktan kod çalıştırma ihtimali nedeniyle kurumların hemen önlem alması gerekiyor. Video oynatıcı #gibi görünen bir bileşen, sunucunun tamamına açılan kapıya dönüşebilir. #CyberSecurity
Post summary
Turkish-language post discloses two unauthenticated RCE/file-read flaws in Kaltura's HTML5 player via insecure PHP deserialization; no official patch exists, CERT/CC recommends endpoint access restrictions as workaround; no in-the-wild exploitation evidence reported.





