
Prueba de concepto local e informe saneado para CVE-2026-103442, una inyección de objetos PHP en el manejo de merge-session de MediaWiki CentralAuth que puede conducir a ejecución remota de código.
Reportero: Marco Paciaroni (BomboBombone).
CentralAuth aceptaba una clave de sesión de fusión proporcionada por el navegador al decodificar el estado de migración. Un usuario con el permiso centralauth-merge podía sustituir una clave que producía un grafo de objetos PHP. La cadena FileCookieJar de Guzzle descrita en el informe escribe un archivo seleccionado por el objeto; las cadenas de gadgets disponibles en el entorno de ejecución afectado pueden extender esta inyección de objetos hasta la ejecución remota de código.
Utilice una instalación local de MediaWiki con CentralAuth y una cuenta de prueba que tenga el permiso de fusión. Elija una ruta de marcador única que no exista todavía y que sea escribible por el proceso PHP local:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
El script solo acepta URL base de loopback. Crea y elimina el archivo marcador durante la prueba.