CERT/CC ने Kaltura के HTML5 वीडियो प्लेयर में दो अनपैच्ड कमजोरियों का खुलासा किया है, जिससे रिमोट हमलावर सर्वर से फाइलें पढ़ सकते हैं और कोड चला सकते हैं।
- CVE-2026-19913 और CVE-2026-19912 के रूप में पहचानी गई दो गंभीर खामियां।
- हमलावर बिना प्रमाणीकरण (unauthenticated) के सर्वर तक पहुंच सकते हैं।
- मुख्य कारण mwEmbedLoader.php एंडपॉइंट में असुरक्षित डिसैरियलाइजेशन (unsafe deserialization) है।
साइबर सुरक्षा जगत में एक बड़ी हलचल तब मची जब CERT Coordination Center (CERT/CC) ने Kaltura के HTML5 वीडियो प्लेयर लाइब्रेरी में दो अत्यंत गंभीर और अनपैच्ड सुरक्षा खामियों का खुलासा किया। ये कमजोरियां हमलावरों को बिना किसी लॉगिन या प्रमाणीकरण के सर्वर के संवेदनशील डेटा तक पहुंचने और सिस्टम पर पूर्ण नियंत्रण पाने का अवसर प्रदान करती हैं।
इन खामियों को CVE-2026-19913 और CVE-2026-19912 के रूप में ट्रैक किया जा रहा है। तकनीकी जांच से पता चला है कि ये दोनों त्रुटियां mwEmbed प्लेयर के mwEmbedLoader.php एंडपॉइंट में मौजूद एक ही मूल समस्या से उत्पन्न होती हैं: असुरक्षित डिसैरियलाइजेशन (unsafe deserialization)। यह प्रक्रिया हमलावरों को दुर्भावनापूर्ण डेटा भेजने और सर्वर पर अनधिकृत कोड चलाने की अनुमति देती है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि Kaltura जैसे व्यापक रूप से उपयोग किए जाने वाले वीडियो प्लेयर में इस तरह की खामी वैश्विक स्तर पर डिजिटल मीडिया प्लेटफॉर्म्स के लिए एक बड़ा खतरा है। यदि कोई हमलावर इस खामी का फायदा उठाता है, तो वह न केवल निजी फाइलों को पढ़ सकता है, बल्कि पूरे सर्वर इंफ्रास्ट्रक्चर को हैक कर सकता है, जिससे बड़े पैमाने पर डेटा उल्लंघन (data breach) हो सकता है।
असुरक्षित डिसैरियलाइजेशन आधुनिक वेब एप्लिकेशन के लिए सबसे खतरनाक प्रवेश बिंदुओं में से एक है, क्योंकि यह सीधे सिस्टम के निष्पादन स्तर पर हमला करता है।
वर्तमान में, ये खामियां 'अनपैच्ड' हैं, जिसका अर्थ है कि Kaltura ने अभी तक इनका कोई आधिकारिक समाधान जारी नहीं किया है। यह स्थिति उन संगठनों के लिए अत्यंत जोखिम भरी है जो अपने वेब प्लेटफॉर्म पर Kaltura के mwEmbed प्लेयर का उपयोग कर रहे हैं।
ऐतिहासिक पृष्ठभूमि
डिसैरियलाइजेशन (Deserialization) की समस्याएं लंबे समय से वेब सुरक्षा के लिए एक चुनौती रही हैं। जब कोई एप्लिकेशन बाहरी इनपुट को बिना पर्याप्त सत्यापन के ऑब्जेक्ट में बदलता है, तो यह हमलावरों के लिए 'रिमोट कोड निष्पादन' (RCE) का द्वार खोल देता है।
Frequently Asked Questions
प्रश्न 1: क्या Kaltura ने इस समस्या के लिए कोई पैच जारी किया है?
उत्तर: वर्तमान रिपोर्ट के अनुसार, ये खामियां अभी भी अनपैच्ड हैं।
प्रश्न 2: प्रभावित होने वाले मुख्य घटक कौन से हैं?
उत्तर: Kaltura का HTML5 वीडियो प्लेयर और विशेष रूप से mwEmbedLoader.php एंडपॉइंट।