CVE-2026-103441
Wikibase क्रमबद्ध इकाई पार्सिंग के माध्यम से अनधिकृत मनमानी फ़ाइल विलोपन
- प्रकाशित
- 30 सित॰ 2026
- अद्यतन
- 30 सित॰ 2026
- सीएनए असाइन करना
- wikimedia-foundation
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:I/V:C/RE:M/U:Redकम · अगले 30 दिन
- प्रतिशत
- 18.8%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Wikimedia Foundation MediaWiki Wikibase एक्सटेंशन में अविश्वसनीय डेटा के डीसेरिएलाइज़ेशन की भेद्यता, गैर-निष्पादन योग्य फ़ाइलों में निष्पादन योग्य कोड का लाभ उठाने की अनुमति देती है। यह समस्या MediaWiki Wikibase एक्सटेंशन: 1.46, 1.45, और 1.43 को प्रभावित करती है।
स्रोत
CVE-2026-103441 के लिए स्थानीय proof-of-concept और sanitized रिपोर्ट, जो MediaWiki action=parse API में एक PHP object-injection दोष है जो gadget chains के माध्यम से RCE तक पहुँच सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।