CVE-2026-103442
عاليتم النشر
حقن كائنات PHP في MergeAccount عبر استبدال مفتاح الجلسة
- تم النشر
- 30/09/2026
- محدث
- 30/09/2026
- تخصيص CNA
- wikimedia-foundation
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
7.2/ 10عالي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:M/U:Amberملخص
ثغرة التحكم الخارجي في إعدادات النظام أو التكوين في إضافة MediaWiki CentralAuth التابعة لمؤسسة ويكيميديا تسمح بحقن التعليمات البرمجية. تؤثر هذه المشكلة على إضافة MediaWiki CentralAuth: 1.46 و1.45 و1.43.
المصادر
إثبات مفهوم محلي وتقرير مُنقّح لـ CVE-2026-103442، وهو حقن كائنات PHP في معالجة merge-session الخاصة بـ MediaWiki CentralAuth مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.