
CVE-2026-103442 के लिए स्थानीय proof-of-concept और sanitized रिपोर्ट, MediaWiki CentralAuth की merge-session handling में एक PHP object injection जो remote code execution तक ले जा सकता है।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
CentralAuth ने माइग्रेशन स्थिति को डिकोड करते समय ब्राउज़र-आपूर्त किए गए merge-session key को स्वीकार किया। centralauth-merge अधिकार वाला उपयोगकर्ता ऐसी key प्रतिस्थापित कर सकता था जो एक PHP ऑब्जेक्ट ग्राफ उत्पन्न करती थी। रिपोर्ट की Guzzle FileCookieJar चेन ऑब्जेक्ट द्वारा चयनित एक फ़ाइल लिखती है; प्रभावित रनटाइम में उपलब्ध गैजेट चेन इस ऑब्जेक्ट इंजेक्शन को रिमोट कोड एक्ज़ीक्यूशन तक बढ़ा सकती हैं।
CentralAuth और merge अधिकार वाले एक टेस्ट अकाउंट के साथ एक स्थानीय MediaWiki इंस्टॉलेशन का उपयोग करें। एक अद्वितीय मार्कर पथ चुनें जो पहले से मौजूद न हो और स्थानीय PHP प्रोसेस द्वारा लिखने योग्य हो:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
स्क्रिप्ट केवल लूपबैक बेस URL स्वीकार करती है। यह टेस्ट के दौरान मार्कर फ़ाइल बनाती और हटाती है।