חולשה בנגן ה-HTML5 של Kaltura מאפשרת לכל אחד שמגיע מהרשת לקרוא קבצים מתוך השרת שמריץ אותו, בלי שם משתמש וסיסמה. הציון שקיבלה הוא 7.5 מתוך 10, והפגיעה היא בסודיות בלבד: אפשר לקרוא מידע, לא לשנות אותו ולא להפיל את השירות. הרשומה אינה נוקבת בגרסה מתוקנת.

מה החולשה?

הנגן מקבל מהדפדפן פרמטר בשם ServiceUrl, שאמור להצביע על הכתובת שממנה השרת מושך את המידע על הסרטון. הרכיב שמטפל בו, קובץ בשם mwEmbedLoader.php, אינו בודק מספיק טוב מה בדיוק הוכנס לשם.

התוצאה היא שאפשר להכניס לפרמטר הזה לא רק כתובת אינטרנט רגילה, אלא גם הפניה למערכת הקבצים המקומית של השרת, בצורת file://. השרת מנסה בתמימות למשוך תוכן משם כאילו מדובר בשירות חיצוני לגיטימי.

כאן מגיע החלק שהופך את זה לדליפה ממשית. כשהניסיון נכשל, השרת מפרסר את מה שקיבל ומחזיר את התוכן הגולמי בתוך הודעת שגיאה שנשלחת בחזרה לדפדפן. כלומר הקובץ שביקשתם מוגש לכם בתוך השגיאה עצמה. כל קובץ שהשרת יכול לקרוא נמצא בהישג יד, וזה כולל קבצי הגדרות שבהם יושבים פרטי אימות למסדי נתונים ולשירותים אחרים.

לסוג הבאג הזה קוראים אימות קלט לקוי. שימו לב למה שהתוקף לא צריך: הוא אינו צריך חשבון, אינו צריך שמישהו ילחץ על משהו ואינו צריך להיות ברשת הפנימית.

מי מושפע?

לפי הרשומה מדובר ב-html5lib בגרסאות 2.45 ו-2.103 ומטה, וכן בגרסאות 2.x נוספות שחושפות את ה-endpoint הפגיע.

Kaltura היא חברה ישראלית, והפלטפורמה שלה משמשת בארץ ובעולם בעיקר במוסדות אקדמיים, בגופי תקשורת ובארגונים גדולים שמנהלים ספריות וידאו פנימיות. אם יש אצלכם מערכת הקלטת הרצאות או פורטל וידאו ארגוני, יש סיכוי לא מבוטל שהנגן הזה יושב מתחתיה גם אם השם אינו מופיע מול המשתמשים.

החולשה נמצאת בצד השרת. מי שרק צופה בסרטון אינו מסתכן בכלום, ומי שמריץ את השרת הוא זה שצריך לפעול.

האם מנוצלת בפועל?

החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, ואין ברשומה דיווח על ניצול. זה המצב נכון לעדכון האחרון של הרשומה, ב-3 בספטמבר 2026.

ההפניה היחידה שברשומה מלבד NVD היא להודעה של CERT/CC, מרכז התיאום האמריקאי לדיווח על חולשות. זה המקום שבו יתפרסם מצב התיקון, ולכן שם כדאי לעקוב.

מה עושים?

התחילו מההודעה של CERT/CC. הרשומה ב-NVD אינה נוקבת בגרסה מתוקנת, ולכן ההודעה הזאת היא המקור לשאלה אם כבר יש תיקון ומה היצרן מסר.

בדקו אם הנגן בכלל רץ אצלכם ובאיזו גרסה. אם אתם מריצים html5lib בגרסה 2.45, בגרסה 2.103 או בגרסה ישנה יותר, או כל גרסת 2.x שחושפת את ה-endpoint, אתם בטווח שהרשומה מתארת.

כל עוד אין תיקון, החסימה המעשית היא ברמת השרת. חסמו גישה חיצונית ל-mwEmbedLoader.php, או סננו לפניו בקשות שבהן הפרמטר ServiceUrl אינו מתחיל ב-http או ב-https. זה מסיר בדיוק את מה שהחולשה זקוקה לו, כי כל התרחיש נשען על הכנסת סכימה אחרת כמו file:// לאותו פרמטר.

והניחו שמה שהיה קריא כבר נקרא. אם על אותו שרת יושבים קבצי הגדרות עם סיסמאות או מפתחות, החליפו אותם, במיוחד אם הנגן היה חשוף לאינטרנט לאורך זמן.