
إثبات مفهوم محلي وتقرير مُنقّح لـ CVE-2026-103442، وهو حقن كائنات PHP في معالجة merge-session الخاصة بـ MediaWiki CentralAuth مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
المُبلِّغ: Marco Paciaroni (BomboBombone).
قبل CentralAuth مفتاح جلسة دمج مُقدَّم من المتصفح عند فك ترميز حالة الترحيل. كان بإمكان مستخدم يمتلك صلاحية centralauth-merge استبدال مفتاح يُنتج رسمًا بيانيًا لكائن PHP. سلسلة FileCookieJar من Guzzle الواردة في التقرير تكتب ملفًا يتم اختياره بواسطة الكائن؛ ويمكن لسلاسل الأدوات (gadget chains) المتاحة في بيئة التشغيل المتأثرة توسيع هذا الحقن للكائن ليصل إلى تنفيذ تعليمات برمجية عن بُعد.
استخدم تثبيتًا محليًا لـ MediaWiki مع CentralAuth وحساب اختبار يمتلك صلاحية الدمج. اختر مسار علامة فريدًا غير موجود مسبقًا وقابلًا للكتابة من قِبل عملية PHP المحلية:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
لا يقبل السكربت سوى عناوين URL أساسية من نوع loopback. وهو ينشئ ملف العلامة ويحذفه أثناء الاختبار.