מקור: CERT/CC Vulnerability Notes

חוקר אבטחה חשף שתי פגיעויות משמעותיות בספריית הנגן Kaltura HTML5, המאפשרות לתוקפים ללא אימות להריץ קוד מרחוק ולקרוא קבצים שרירותיים מהשרת. הפגיעויות, המזוהות כ-CVE-2026-19912 ו-CVE-2026-19913, נובעות מטיפול לא מאובטח בפרמטרים בנקודת הקצה mwEmbedLoader.php, המאפשר הרצת פקודות בשם המשתמש שמריץ את שרת האינטרנט. מאחר שלא קיים עדכון אבטחה זמין מצד הספק בשלב זה, ארגון CERT/CC ממליץ למשתמשים להגביל באופן מיידי את הגישה לנקודת הקצה הפגיעה או לחסום אותה כליל, ולהטמיע רשימה לבנה של כתובות URL מאושרות עבור ממשקי ה-API האחוריים כדי לצמצם את סיכוני החשיפה לניצול.
