🔥 この記事の詳細
2026-08-26 更新
B
今週中

KalturaのHTML5ビデオプレーヤーライブラリ(mwEmbed/html5lib)に、未修正の脆弱性2件

脆弱性🌐 英語ソース
🔢 CVECVE-2026-19913CVE-2026-19912
📅 2026-08-26📰 hackernews
📌 一言でいうと
KalturaのHTML5ビデオプレーヤーライブラリ(mwEmbed/html5lib)に、未修正の脆弱性2件が発見されました。攻撃者は認証なしにサーバー上の任意ファイルの読み取りやリモートコード実行(RCE)が可能です。現在パッチは提供されておらず、CERT/CCはエンドポイントへの外部アクセス制限を推奨しています。
🔍該当判定
  • 自社サイトや社内ポータルで「Kaltura」の動画配信サービスを利用している
  • Webサイトに「mwEmbed」または「html5lib」という名前の動画プレイヤーライブラリを組み込んでいる
  • サーバー上の「mwEmbedLoader.php」というファイルに外部からアクセス可能な状態である
上記いずれにも該当しない → 静観でOK
該当時の対応
1. mwEmbedLoader.php エンドポイントへの外部からのアクセスを制限または無効化する。 2. ServiceUrl パラメータに対して、正当なバックエンドAPI URLのみを許可する厳格なホワイトリストを適用する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Kaltura mwEmbed 脆弱性 (CVE-2026-19913, CVE-2026-19912) 対応について

お疲れさまです。Kalturaのビデオプレーヤーライブラリにおける深刻な脆弱性に関する情報共有です。

■ 概要
KalturaのmwEmbed (html5lib) ライブラリの mwEmbedLoader.php エンドポイントに、安全でないデシリアライゼーションの脆弱性が存在します。これにより、認証なしの外部攻撃者が任意ファイルの読み取りおよびリモートコード実行 (RCE) を行う可能性があります。

■ 影響範囲
- Kaltura mwEmbed / html5lib ライブラリを利用している環境

■ 対応手順
現在ベンダーからのパッチは提供されていません。以下の緩和策を検討してください。
1. mwEmbedLoader.php エンドポイントへの外部アクセスを制限または無効化する。
2. ServiceUrl パラメータに許可するURLを正当なAPIエンドポイントのみに限定するホワイトリスト設定を導入する。

■ 参考情報
- CERT/CC アドバイザリ

対応優先度: 高
対応期限: 速やかに確認し、設定変更を検討してください。
Subject: [Security Advisory] Kaltura mwEmbed Vulnerabilities (CVE-2026-19913, CVE-2026-19912)

Dear IT/Security Team,

We are sharing information regarding critical unpatched vulnerabilities in Kaltura's video player library.

■ Overview
Two vulnerabilities (CVE-2026-19913 and CVE-2026-19912) stemming from unsafe deserialization in the mwEmbedLoader.php endpoint of the mwEmbed (html5lib) library have been disclosed. These allow unauthenticated remote attackers to perform arbitrary file reads and remote code execution (RCE).

■ Scope
- Environments utilizing the Kaltura mwEmbed or html5lib library.

■ Mitigation Steps
As no official patch is currently available, the following mitigations are recommended:
1. Restrict or disable external access to the mwEmbedLoader.php endpoint.
2. Enforce a strict allow-list for the ServiceUrl parameter to permit only legitimate backend API URLs.

■ Reference
- CERT/CC Advisory

Priority: High
Deadline: Immediate review and implementation of mitigations.