🔥 この記事の詳細
2026-08-28 更新
C
月内に

Kaltura HTML5 Player Library (mwEmbed/html5lib) において、深刻な脆弱性 CVE-2026-19913 および…

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇭 Thailand · 🇺🇸 US
🔢 CVECVE-2026-19913CVE-2026-19912
📅 2026-08-28📰 thaicert
📌 一言でいうと
Kaltura HTML5 Player Library (mwEmbed/html5lib) において、深刻な脆弱性 CVE-2026-19913 および CVE-2026-19912 が発見されました。攻撃者は認証なしでサーバー内の重要ファイルの読み取りや、任意のコード実行(RCE)を行う可能性があります。これは mwEmbedLoader.php がユーザー入力値を適切に検証せずに unserialize() 処理することに起因しています。
🔍該当判定
  • 自社サイトや社内ポータルで「Kaltura」の動画配信プラットフォームを利用している
  • Webサーバー上で「Kaltura HTML5 Player Library」を導入・運用している
  • サーバー内に「mwEmbedLoader.php」というファイルが存在する
上記いずれにも該当しない → 静観でOK
該当時の対応
最新のパッチを適用し、mwEmbedLoader.php の脆弱性が修正されたバージョンへアップデートすることを推奨します。また、不必要な外部パラメータの受け入れを制限する設定を確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Kaltura HTML5 Player Library (CVE-2026-19913/19912) 対応について

お疲れさまです。Kaltura HTML5 Player Library の脆弱性に関する情報共有です。

■ 概要
Kaltura HTML5 Player Library (mwEmbed/html5lib) の mwEmbedLoader.php において、不適切な入力検証による脆弱性が発見されました。攻撃者が ServiceUrl パラメータを操作することで、サーバー内ファイルの読み取り (CVE-2026-19913) や、リモートコード実行 (CVE-2026-19912) が可能です。

■ 影響範囲
- Kaltura HTML5 Player Library (mwEmbed/html5lib)

■ 対応手順
1. 利用している Kaltura ライブラリのバージョンを確認してください。
2. ベンダーから提供されている最新のセキュリティアップデートを適用してください。
3. WAF等で不審な ServiceUrl パラメータを含むリクエストを遮断することを検討してください。

■ 参考情報
- ThaiCERT アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Kaltura HTML5 Player Library (CVE-2026-19913/19912)

Dear IT/Security Team,

We are sharing information regarding critical vulnerabilities in the Kaltura HTML5 Player Library (mwEmbed/html5lib).

■ Overview
Two vulnerabilities have been discovered in mwEmbedLoader.php due to improper validation of the ServiceUrl parameter before unserialize() processing. This allows unauthenticated attackers to perform arbitrary file reads (CVE-2026-19913) and remote code execution (CVE-2026-19912) with web server privileges.

■ Scope
- Kaltura HTML5 Player Library (mwEmbed/html5lib)

■ Mitigation Steps
1. Identify all instances of the Kaltura HTML5 Player Library in your environment.
2. Apply the latest security patches provided by the vendor immediately.
3. Consider implementing WAF rules to filter malicious ServiceUrl parameters.

■ Reference
- ThaiCERT Advisory

Priority: High
Deadline: Immediate