Fallos sin parche en Kaltura mwEmbed permiten RCE remota no autenticada
Qué pasó
El CERT Coordination Center (CERT/CC) divulgó públicamente dos vulnerabilidades sin parchear en la librería del reproductor de video HTML5 de Kaltura, conocida como mwEmbed. Las fallas, identificadas como CVE-2026-19913 y CVE-2026-19912, permiten a un atacante remoto y no autenticado leer archivos arbitrarios del servidor y, en un escenario más grave, ejecutar código de forma remota.
Ambas vulnerabilidades tienen su origen en una deserialización insegura presente en el endpoint mwEmbedLoader.php del reproductor mwEmbed. Este tipo de fallo es particularmente peligroso porque no requiere credenciales ni interacción del usuario objetivo, lo que amplía significativamente la superficie de ataque para cualquier organización que exponga este componente en internet.
Al momento de la divulgación, no existe un parche oficial disponible por parte de Kaltura, lo que coloca a las organizaciones afectadas en una situación de exposición activa hasta que se publique una corrección o se implementen mitigaciones compensatorias.
Qué significa para empresas en LatAm
Kaltura es ampliamente utilizado por instituciones educativas, medios de comunicación y empresas que necesitan integrar capacidades de video en sus plataformas, sectores con fuerte presencia en América Latina. La combinación de lectura de archivos arbitrarios y potencial ejecución remota de código, sin necesidad de autenticación, convierte a estas vulnerabilidades en un vector de alto riesgo para el robo de datos sensibles, compromiso de servidores y movimiento lateral dentro de redes corporativas.
Dado que no hay parche disponible, las organizaciones que utilizan Kaltura mwEmbed en producción deben evaluar de inmediato su exposición y considerar medidas de mitigación temporales mientras se espera una solución oficial del proveedor.
Qué hacer ahora
- Identificar si su organización utiliza Kaltura mwEmbed y en qué versión, priorizando instancias expuestas a internet.
- Restringir el acceso al endpoint mwEmbedLoader.php mediante reglas de firewall o listas de control de acceso hasta que exista un parche oficial.
- Monitorear logs de acceso y tráfico hacia instancias de Kaltura en busca de patrones anómalos o intentos de explotación.
- Aplicar segmentación de red para limitar el impacto de un eventual compromiso del servidor que aloja el reproductor.
- Suscribirse a los avisos de CERT/CC y Kaltura para aplicar el parche tan pronto esté disponible.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber