
Résumé du rapport et script de preuve de concept local démontrant la faille d'exécution de fragment WikiLambda non authentifiée dans CVE-2026-103446.
Rapporteur : Marco Paciaroni (BomboBombone).
L'API abstractwiki_run_fragment ne vérifiait pas la permission requise pour les fragments non enregistrés fournis par l'appelant. Les requêtes anonymes pouvaient donc envoyer des implémentations natives à l'évaluateur WikiLambda configuré. Le rapport établit une exécution non autorisée de l'évaluateur, et non une RCE sur l'hôte MediaWiki ni une évasion du bac à sable WASM.
Configurez un client WikiLambda local pour envoyer des appels à 127.0.0.1:4020, puis exécutez le script contre une API MediaWiki anonyme locale. Le script démarre un service de capture en boucle locale et vérifie si le marqueur soumis l'atteint :
python poc.py --api http://127.0.0.1:4000/api.php
L'URL de l'API doit être en boucle locale. Exécutez ceci uniquement contre une configuration de test locale.