
CVE-2026-102971 के लिए sanitized रिपोर्ट और loopback-only PoC, जो MediaWiki REST revision response से छिपे हुए revision author user IDs लीक होने की समस्या है।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
MediaWiki की RESTBase-संगत संशोधन प्रतिक्रिया में ऐसे लेखक की संख्यात्मक उपयोगकर्ता ID शामिल हो सकती थी जिसका नाम छिपाया गया था। प्रतिक्रिया अभी भी user_text को null पर सेट करती थी और लेखक को छिपा हुआ चिह्नित करती थी, लेकिन उजागर की गई ID को सार्वजनिक उपयोगकर्ता लुकअप API के माध्यम से किसी खाते से मैप किया जा सकता था।
एक अनधिकृत कॉलर जानबूझकर छिपाए गए संशोधन लेखक को लेखक के खाते से सहसंबंधित कर सकता था। इस खुलासे के लिए ऐसे संशोधन की आवश्यकता होती है जिसका लेखक फ़ील्ड छिपा हुआ हो और एक विकी जो कोर REST संशोधन रूट को उजागर करता हो।
स्क्रिप्ट एक डिस्पोज़ेबल स्थानीय पृष्ठ बनाती है, उसके नए संशोधन के लेखक को छिपाती है, RESTBase संगतता सक्षम के साथ मानक REST प्रतिक्रिया की तुलना करती है, जाँचती है कि स्थानीय सार्वजनिक उपयोगकर्ता लुकअप ID को हल करता है, और पृष्ठ तथा संशोधन स्थिति को साफ़ करती है।
इसे केवल लूपबैक पर एक पृथक MediaWiki परीक्षण इंस्टेंस के विरुद्ध चलाएँ। यह गैर-लूपबैक होस्ट्स को अस्वीकार करता है और एक स्पष्ट पुष्टि फ़्लैग की आवश्यकता होती है। यह कमांड लाइन पर स्वीकार करने के बजाय परीक्षण खाता पासवर्ड के लिए संकेत देता है।
python poc.py --base http://127.0.0.1:8080 --username LocalAdmin --confirm-local-test
खाते को एक डिस्पोज़ेबल पृष्ठ संपादित करने और उसके संशोधन लेखक (suppressrevision) को छिपाने की अनुमति चाहिए।