CVE-2026-100382
حرجةتم النشر
تنفيذ تعليمات برمجية عن بُعد دون مصادقة عبر wikitext في ExternalData
- تم النشر
- 25/09/2026
- محدث
- 26/09/2026
- تخصيص CNA
- wikimedia-foundation
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
10.0/ 10حرجة
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
ضعف في تحييد العناصر الخاصة المستخدمة في أمر نظام التشغيل ('حقن أوامر نظام التشغيل') في إضافة Mediawiki - ExternalData التابعة لمؤسسة ويكيميديا يسمح بحقن أوامر نظام التشغيل. تؤثر هذه المشكلة على Mediawiki - ExternalData Extension: من * قبل 3.7.
المصادر
مختبر Docker يعيد إنتاج CVE-2026-100382: تنفيذ تعليمات برمجية عن بُعد عبر حقن الوسائط دون مصادقة في #get_program_data الخاص بـ MediaWiki ExternalData، مع حمولات PoC والتحقق من التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.