
Zusammenfassung des Berichts und lokales Proof-of-Concept-Skript, das die unauthentifizierte WikiLambda-Fragment-Ausführungsschwachstelle in CVE-2026-103446 demonstriert.
Reporter: Marco Paciaroni (BomboBombone).
Die API abstractwiki_run_fragment prüfte nicht die erforderliche Berechtigung für vom Aufrufer bereitgestellte, ungespeicherte Fragmente. Anonyme Anfragen konnten daher native Implementierungen an den konfigurierten WikiLambda-Evaluator senden. Der Bericht belegt eine unbefugte Evaluator-Ausführung, nicht eine RCE auf dem MediaWiki-Host oder eine WASM-Sandbox-Escape.
Konfigurieren Sie einen lokalen WikiLambda-Client so, dass er Aufrufe an 127.0.0.1:4020 sendet, und führen Sie dann das Skript gegen eine lokale anonyme MediaWiki-API aus. Das Skript startet einen Loopback-Capture-Dienst und prüft, ob der übermittelte Marker dort ankommt:
python poc.py --api http://127.0.0.1:4000/api.php
Die API-URL muss Loopback sein. Führen Sie dies nur gegen ein lokales Test-Setup aus.