CVE-2026-103441
Suppression arbitraire de fichiers non authentifiée via l'analyse d'entités sérialisées de Wikibase
- Publié
- 30 sept. 2026
- Mise à jour
- 30 sept. 2026
- Attribution de CNA
- wikimedia-foundation
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:I/V:C/RE:M/U:RedRésumé
Vulnérabilité de désérialisation de données non fiables dans l'extension Wikibase de MediaWiki de la Wikimedia Foundation, permettant l'exploitation de code exécutable dans des fichiers non exécutables. Ce problème affecte l'extension Wikibase de MediaWiki : 1.46, 1.45 et 1.43.
Sources
Preuve de concept locale et rapport assaini pour CVE-2026-103441, une faille d'injection d'objet PHP dans l'API action=parse de MediaWiki pouvant mener à une RCE via des chaînes de gadgets.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.