CVE-2026-103441
Unauthentifizierte beliebige Dateilöschung durch Wikibase-serialisierte Entitätsparsing
- Veröffentlicht
- 30.09.2026
- Aktualisiert
- 30.09.2026
- CNA zuweisen
- wikimedia-foundation
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:I/V:C/RE:M/U:RedZusammenfassung
Deserialisierung von nicht vertrauenswürdigen Daten – Schwachstelle in der MediaWiki-Erweiterung Wikibase der Wikimedia Foundation ermöglicht die Nutzung von ausführbarem Code in nicht ausführbaren Dateien. Dieses Problem betrifft die MediaWiki-Erweiterung Wikibase: 1.46, 1.45 und 1.43.
Quellen
Lokaler Proof-of-Concept und bereinigter Bericht für CVE-2026-103441, eine PHP-Object-Injection-Schwachstelle in der MediaWiki action=parse API, die über Gadget-Ketten RCE erreichen kann.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.