
Prueba de concepto local e informe saneado para CVE-2026-103441, una vulnerabilidad de inyección de objetos PHP en la API action=parse de MediaWiki que puede alcanzar RCE mediante cadenas de gadgets.
Reportero: Marco Paciaroni (BomboBombone).
La API pública action=parse aceptaba entidades Wikibase serializadas en PHP. La construcción de objetos sin restricciones podía alcanzar un destructor de Smarty que elimina una ruta seleccionada por el llamador. Las cadenas de gadgets PHP disponibles en las implementaciones afectadas de Wikimedia pueden extender esta ruta de inyección de objetos hasta la ejecución remota de código.
El script crea un canario desechable en un directorio temporal, envía la entidad serializada a una API local de MediaWiki y comprueba si el proceso PHP eliminó el canario. Utiliza únicamente una URL de API de loopback y limpia el directorio temporal.
python poc.py --api-url http://127.0.0.1:4000/api.php
Ejecútelo únicamente contra una instalación local aislada con Wikibase Repository y Widgets habilitados.