
Lokaler Proof-of-Concept und bereinigter Bericht für CVE-2026-103441, eine PHP-Object-Injection-Schwachstelle in der MediaWiki action=parse API, die über Gadget-Ketten RCE erreichen kann.
Reporter: Marco Paciaroni (BomboBombone).
Die öffentliche action=parse-API akzeptierte PHP-serialisierte Wikibase-Entitäten. Uneingeschränkte Objektkonstruktion konnte einen Smarty-Destruktor erreichen, der einen vom Aufrufer ausgewählten Pfad unlöscht. Verfügbare PHP-Gadget-Chains in betroffenen Wikimedia-Deployments können diesen Objekt-Injektionspfad zu Remote Code Execution erweitern.
Das Skript erstellt einen wegwerfbaren Canary in einem temporären Verzeichnis, sendet die serialisierte Entität an eine lokale MediaWiki-API und prüft, ob der PHP-Prozess den Canary entfernt hat. Es verwendet ausschließlich eine Loopback-API-URL und bereinigt das temporäre Verzeichnis.
python poc.py --api-url http://127.0.0.1:4000/api.php
Nur gegen eine isolierte lokale Installation mit aktiviertem Wikibase Repository und Widgets ausführen.