CẢNH BÁO AN NINH NỀN TẢNG VIDEO:

Hàng loạt máy chủ sử dụng nền tảng quản lý video mã nguồn mở Kaltura đang đối mặt với nguy cơ bị kiểm soát từ xa do lỗ hổng nghiêm trọng trong module nhúng mwEmbed (CVE-2026-24890), cho phép kẻ tấn công chưa xác thực đọc file hệ thống và thực thi mã độc tùy ý.

Bảng Thuộc Tính Kỹ Thuật:

Mã Lỗ HổngCVE-2026-24890
Điểm Đánh Giá9.4 CRITICAL (CVSS v3.1)
Thành Phần Ảnh HưởngKaltura Video Platform /mwEmbed/modules/EmbedPlayer/
Dạng Khai ThácPath Traversal dẫn tới PHP Object Deserialization RCE

1. Bản Chất Lỗ Hổng Path Traversal Trong mwEmbed

Module mwEmbed được Kaltura sử dụng để hỗ trợ trình phát video tương thích ngược trên nhiều trình duyệt. Khi người dùng gửi yêu cầu tải giao diện trình phát, tham số skinName được nối trực tiếp vào đường dẫn file PHP mà không được lọc các ký tự điều hướng thư mục ../.

GET /mwEmbed/mwEmbedFrame.php?skinName=../../../../var/log/nginx/access.log%00 HTTP/1.1
Host: video.target-university.edu
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)

2. Kỹ Thuật Biến Đổi Thành RCE (Log Poisoning to Deserialization)

Bằng cách gửi một yêu cầu HTTP có chứa mã PHP độc hại trong trường User-Agent tới máy chủ web, kẻ tấn công “đầu độc” file log truy cập của Nginx/Apache. Sau đó, thông qua lỗ hổng Path Traversal trong mwEmbedFrame.php, kẻ tấn công yêu cầu nạp file log này, kích hoạt trình biên dịch PHP thực thi đoạn mã độc hại.

3. Khuyến Nghị Xử Lý & Phòng Vệ

  • Áp dụng ngay bản vá bảo mật chính thức do đội ngũ Kaltura phát hành trên kho lưu trữ GitHub của dự án.
  • Cấu hình tường lửa ứng dụng web (WAF) để chặn mọi request chứa ký tự .. hoặc đuôi null-byte %00 gửi tới thư mục /mwEmbed/.
  • Phân quyền chặt chẽ không cho tiến trình PHP-FPM đọc được các thư mục chứa log của máy chủ web.