
CVE-2026-103441 के लिए स्थानीय proof-of-concept और sanitized रिपोर्ट, जो MediaWiki action=parse API में एक PHP object-injection दोष है जो gadget chains के माध्यम से RCE तक पहुँच सकता है।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
सार्वजनिक action=parse API ने PHP-क्रमबद्ध Wikibase एंटिटीज़ को स्वीकार किया। अप्रतिबंधित ऑब्जेक्ट निर्माण एक Smarty डिस्ट्रक्टर तक पहुँच सकता था जो कॉलर-चयनित पथ को unlink करता है। प्रभावित Wikimedia परिनियोजनों में उपलब्ध PHP गैजेट चेन इस ऑब्जेक्ट-इंजेक्शन पथ को रिमोट कोड एक्ज़ीक्यूशन तक बढ़ा सकती हैं।
यह स्क्रिप्ट एक अस्थायी निर्देशिका में एक डिस्पोज़ेबल कैनरी बनाती है, क्रमबद्ध एंटिटी को स्थानीय MediaWiki API पर भेजती है, और जाँचती है कि क्या PHP प्रक्रिया ने कैनरी को हटा दिया। यह केवल लूपबैक API URL का उपयोग करती है और अस्थायी निर्देशिका को साफ़ कर देती है।
python poc.py --api-url http://127.0.0.1:4000/api.php
केवल Wikibase Repository और Widgets सक्षम के साथ एक पृथक स्थानीय इंस्टॉलेशन के विरुद्ध ही चलाएँ।