LONDON (IT BOLTWISE) – Das CERT Coordination Center warnt vor zwei ungepatchten Schwachstellen im Kaltura-mwEmbed-HTML5-Player. Die Angriffe laufen ohne Authentifizierung und erlauben über den mwEmbedLoader.php-Endpunkt sowohl Dateilesen als auch Codeausführung. Verantwortliche Admins sollen den extern erreichbaren Zugriff auf den Endpoint begrenzen, ServiceUrl strikt allow-listen und lokale Konfigurationsdaten wie local.ini rotieren. Eine feste Gegenmaßnahme in Form eines Patches ist derzeit nicht verfügbar.

Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung
Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Im Fokus steht eine Technik, die in vielen Web-Stacks unterschätzt wird: unsichere Objektdeserialisierung. Das CERT Coordination Center (CERT/CC) hat zwei ungepatchte Schwachstellen in der HTML5-Video-Player-Komponente mwEmbedLoader.php offengelegt, die ohne Authentifizierung ausgenutzt werden können. Gemeldet sind die Lücken als CVE-2026-19913 und CVE-2026-19912, beide basieren auf derselben fehlerhaften Deserialisierung im mwEmbedLoader.php-Endpunkt der mwEmbed-Playerbibliothek. Als einzige Voraussetzung nennt CERT/CC Netzwerkzugriff auf diesen Endpoint; weder ein Login noch ein Kaltura-Session-Token sind nötig.

Aus technischer Sicht ist die Angriffskette erstaunlich geradlinig, weil ein Parameter gleich die Rolle des Fetch-Ziels übernimmt. Der Endpoint akzeptiert den ServiceUrl-Parameter und nutzt ihn als Ziel-URL für Backend-API-Anfragen. Der KalturaClientBase-PHP-Client ruft den Inhalt unter dieser URL ab und übergibt ihn anschließend ungeprüft an PHPs unserialize()-Funktion. Genau hier entsteht die erste Weiche für den Missbrauch: Wenn Angreifer statt einer erwarteten API-Antwort einen Dateipfad wie file: // übergeben, versucht der Server eine lokale Datei zu laden. Die Deserialisierung scheitert zwar, aber die Rohdaten der gelesenen Datei werden in der resultierenden Fehlermeldung als Reflexion an den Angreifer zurückgegeben – damit entsteht das Dateilesen als klar beobachtbare Wirkung von CVE-2026-19913.

Die zweite Schwachstelle verwandelt dasselbe Muster in einen Weg zur Codeausführung, indem ein zweiter Parameter den Weg ins Dateisystem eröffnet. Für CVE-2026-19912 wird die Deserialisierung mit dem uiconf_id-Request-Parameter kombiniert, der in die Pfadbildung einer Cache-Ordnerstruktur einfließt, ohne die Eingabe zu validieren. In der Darstellung von CERT/CC hängt die Logik davon ab, wie die Anwendung beim Schreiben auf den Cache-Backend arbeitet: Ein Angreifer setzt ServiceUrl auf ein bösartiges serialisiertes Objekt, das ausführbaren PHP-Code enthält. Danach sorgt eine uiconf_id-Wertgebung mit Traversal-Sequenzen wie ../ dafür, dass die Anwendung den Datei-Schreibvorgang aus dem beabsichtigten Cache-Verzeichnis heraus umleitet und in einen webzugänglichen Bereich legt. Fordert der Angreifer die so abgelegte Datei anschließend direkt an, wird sie im Kontext des Webserver-Benutzers ausgeführt.

Wichtig ist dabei die Betriebsrealität: nicht jede Konfiguration verstärkt jede Stufe gleichermaßen. Der veröffentlichte technische Bericht von Gerjan Wemekamp – dem AndDone-Forscher, dem beide Lücken in seinem Text zugeschrieben werden – betont, dass der genaue RCE-Pfad vom Cache-Backend abhängt. Das von ihm beschriebene Dateidrop-Szenario funktioniert der Beschreibung zufolge mit einem file-basierten Cache, der in Kaltura-Installationen als Standard vorgesehen ist. Eine memcache-only Konfiguration kann das Überschreiben bzw. Schreiben in Dateien unterdrücken und damit den spezifischen RCE-Schritt abschwächen; aber sie macht die Gesamtlage laut seiner Einschätzung nicht automatisch sicher, weil die zugrundeliegende unsichere Deserialisierung als solche bleibt.

Da kein Patch verfügbar ist, adressieren die empfohlenen Gegenmaßnahmen vor allem die Angriffsfläche und die Folgekette. CERT/CC rät, den mwEmbedLoader.php-Endpunkt dort zu blockieren oder zu entfernen, wo Legacy-mwEmbed-Player noch laufen, etwa über WAF, Reverse Proxy oder CDN. Zusätzlich sollen Admins den ServiceUrl-Parameter strikt allow-listen und ausschließlich die eigenen, legitimen Backend-API-URLs zulassen; insbesondere sollen nicht unterstützte Schemata wie Nicht-HTTP(S) verworfen werden. Für uiconf_id empfiehlt CERT/CC eine Eingabeprüfung, die Traversal-Sequenzen, absolute Pfade sowie Verzeichnis-Trennzeichen konsequent ablehnt. Daneben sollen Betreiber PHP-Ausführung in Cache-Verzeichnissen unterbinden, Outbound-Netzwerkzugriffe aus dem Anwendungsserver einschränken (weil der Codeausführungsweg zum Abruf des Payloads Netzwerkzugang braucht) und die Inhalte der lokalen Kaltura-Konfiguration local.ini rotieren. Diese Datei wird in dem Kontext als Ort für Klartext-DB-Verbindungen, Admin- und Console-Passwörter sowie interne Hostbezüge beschrieben – und genau deshalb gilt sie als zentraler Risikohebel, sobald der Dateilesen-Teil erfolgreich ist.

Auch die Einordnung in den Vulnerability-Workflow fällt technisch relevant aus. Zum Zeitpunkt der Veröffentlichung seien keine Ausnutzungen gemeldet worden; außerdem tauchten die CVEs nach Angaben von CERT/CC nicht im CISA-KEV-Katalog auf (Stand 25. August 2026). Wemekamp ordnet seine Demonstration abgrenzend ein: Er habe für die End-to-End-Kette den Webshell-Drop auf einem Kaltura-Server-Docker-Image aus dem Jahr 2019 demonstriert; auf aktuellen Releases verifiziere er laut seinem Bericht vor allem, dass beide Teile der Kette grundsätzlich vorhanden sind – insbesondere die Deserialisierung, die so ausgeführt wird wie beschrieben. In der Detailanalyse nennt er zudem, dass deployment/uiconf/KalturaClientBase.php mit dem unserialize()-Call in mehreren öffentlich einsehbaren Release-Referenzen byte-identisch sei, was die Persistenz des Fehlers im Codepfad verdeutlicht.

Für Betreiber heißt das vor allem: die Lücke ist weniger ein isoliertes Randproblem, sondern ein Architekturproblem, das sich über Tenants hinweg auswirken kann. CERT/CC weist darauf hin, dass der betroffene Endpoint nicht nur in Kundeninstallationen, sondern auch auf Kalturas eigenen Shared-Production-Hosts verfügbar ist. Weil diese Systeme als shared, multi-tenant CDN-Infrastruktur betrieben werden, betrifft das Risiko nicht nur einzelne Installationen, sondern jede Instanz, die über diese Shared-Hosts bedient wird. Genau deshalb ist die Umsetzung von Netzwerksegmentierung, strikter Parameter-Validierung und Geheimnisrotation in der Praxis dringlicher als das Abwarten auf „den einen“ Update-Zyklus. Für Teams, die Kaltura-Player in Web-Integrationen oder Medienportalen einsetzen, wird damit zugleich eine größere Sicherheitslinie sichtbar: Sobald ein Service externe URLs als Fetch-Ziel übernimmt und danach unsichere Serialisierungsmethoden nutzt, steigt die Komplexität der Absicherung schlagartig – und jede Verzögerung bei der Härtung erhöht die Angriffsfenster. Und selbst wenn die Diskussion aus Sicht der Medienplattformen geführt wird, ist der Mechanismus gut übertragbar auf andere KI- und Automatisierungsumgebungen, in denen häufig ähnliche Datenpfade, Serialisierungsfunktionen und Caching-Schichten existieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung".
Stichwörter AI Artificial Intelligence Caching CDN Cert/cc CVE Cybersecurity Dateilesen Hacker IT-Sicherheit Kaltura KI Künstliche Intelligenz Mwembed Netzwerksicherheit PHP Remote Code Execution Serviceurl Uiconf_id Unsichere Deserialisierung Webserver
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ungepatchte Kaltura-mwEmbed-Lücken: Dateilesen und Codeausführung via Deserialisierung« bei Google Deutschland suchen, bei Bing oder Google News!


    702 Leser gerade online auf IT BOLTWISE
    KI-Jobs