CVE-2026-103441
Eliminación arbitraria de archivos sin autenticación mediante el análisis de entidades serializadas de Wikibase
- Publicado
- 30 sept 2026
- Actualizado
- 30 sept 2026
- Asignación de CNA
- wikimedia-foundation
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:I/V:C/RE:M/U:RedResumen
Vulnerabilidad de deserialización de datos no confiables en la extensión Wikibase de MediaWiki de The Wikimedia Foundation permite el aprovechamiento de código ejecutable en archivos no ejecutables. Este problema afecta a la extensión Wikibase de MediaWiki: 1.46, 1.45 y 1.43.
Fuentes
Prueba de concepto local e informe saneado para CVE-2026-103441, una vulnerabilidad de inyección de objetos PHP en la API action=parse de MediaWiki que puede alcanzar RCE mediante cadenas de gadgets.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.