CVE-2026-103442
Injection d'objet PHP dans MergeAccount via substitution de clé de session
- Publié
- 30 sept. 2026
- Mise à jour
- 30 sept. 2026
- Attribution de CNA
- wikimedia-foundation
- Preuve observée
- 3 oct. 2026
Injection d'objet PHP dans MergeAccount via substitution de clé de session
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:M/U:AmberVulnérabilité de contrôle externe d’un paramètre système ou de configuration dans l’extension CentralAuth de MediaWiki de la Wikimedia Foundation permettant une injection de code. Ce problème affecte l’extension CentralAuth de MediaWiki : 1.46, 1.45 et 1.43.
Preuve de concept locale et rapport assaini pour CVE-2026-103442, une injection d'objet PHP dans la gestion de fusion de session de MediaWiki CentralAuth pouvant mener à une exécution de code à distance.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.