
Resumen del informe y script de prueba de concepto local que demuestra la falla de ejecución de fragmentos de WikiLambda sin autenticación en CVE-2026-103446.
Reportero: Marco Paciaroni (BomboBombone).
La API abstractwiki_run_fragment no verificaba el permiso requerido para los fragmentos no guardados proporcionados por el llamador. Por lo tanto, las solicitudes anónimas podían enviar implementaciones nativas al evaluador de WikiLambda configurado. El informe establece una ejecución no autorizada del evaluador, no un RCE en el host de MediaWiki ni un escape del sandbox de WASM.
Configure un cliente WikiLambda local para enviar llamadas a 127.0.0.1:4020, luego ejecute el script contra una API de MediaWiki anónima local. El script inicia un servicio de captura en loopback y verifica si el marcador enviado llega a él:
python poc.py --api http://127.0.0.1:4000/api.php
La URL de la API debe ser loopback. Ejecute esto solo contra una configuración de prueba local.