
ملخص التقرير ونص إثبات المفهوم المحلي الذي يوضح ثغرة تنفيذ شظايا WikiLambda غير المصادق عليها في CVE-2026-103446.
المُبلِّغ: Marco Paciaroni (BomboBombone).
لم تتحقق واجهة abstractwiki_run_fragment API من الإذن المطلوب للشظايا غير المحفوظة المُرسَلة من المستدعي. لذلك كان بإمكان الطلبات المجهولة إرسال تطبيقات أصلية إلى مُقيِّم WikiLambda المُهيَّأ. يُثبت التقرير تنفيذ المُقيِّم دون تصريح، وليس تنفيذ تعليمات عن بُعد (RCE) على مضيف MediaWiki أو الهروب من صندوق حماية WASM.
هيِّئ عميل WikiLambda محلي لإرسال الاستدعاءات إلى 127.0.0.1:4020، ثم شغِّل السكربت مقابل واجهة MediaWiki API محلية مجهولة الهوية. يبدأ السكربت خدمة التقاط على الواجهة الراجعة (loopback) ويتحقق مما إذا كانت العلامة المُرسَلة تصل إليه:
python poc.py --api http://127.0.0.1:4000/api.php
يجب أن يكون عنوان URL الخاص بواجهة API على الواجهة الراجعة. شغِّل هذا فقط مقابل إعداد اختبار محلي.