
إثبات مفهوم محلي وتقرير معقّم لـ CVE-2026-103441، وهو خلل حقن كائنات PHP في واجهة برمجة تطبيقات MediaWiki action=parse يمكن أن يصل إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر سلاسل الأدوات (gadget chains).
المُبلِّغ: Marco Paciaroni (BomboBombone).
كانت واجهة برمجة التطبيقات العامة action=parse تقبل كيانات Wikibase المُسلسَلة بصيغة PHP. يمكن أن يؤدي إنشاء الكائنات غير المُقيَّد إلى الوصول إلى مُدمِّر Smarty الذي يحذف مسارًا يختاره المُستدعي. يمكن لسلاسل أدوات PHP المتاحة في عمليات نشر ويكيميديا المتأثرة أن توسّع مسار حقن الكائنات هذا ليصل إلى تنفيذ التعليمات البرمجية عن بُعد.
يقوم النص البرمجي بإنشاء ملف canary مؤقت في دليل مؤقت، ويرسل الكيان المُسلسَل إلى واجهة برمجة تطبيقات MediaWiki المحلية، ويتحقق مما إذا كانت عملية PHP قد حذفت ملف canary. وهو يستخدم عنوان URL لواجهة برمجة التطبيقات على واجهة الاسترجاع المحلية فقط، وينظّف الدليل المؤقت.
python poc.py --api-url http://127.0.0.1:4000/api.php
شغّله فقط مقابل تثبيت محلي معزول مع تمكين Wikibase Repository وWidgets.