CVE-2026-103441
Eliminazione arbitraria di file non autenticata tramite il parsing di entità serializzate di Wikibase
- Pubblicato
- 30 set 2026
- Aggiornato
- 30 set 2026
- Assegnazione CNA
- wikimedia-foundation
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:I/V:C/RE:M/U:RedRiepilogo
Vulnerabilità di deserializzazione di dati non attendibili nell'estensione Wikibase di MediaWiki della Wikimedia Foundation consente di sfruttare codice eseguibile in file non eseguibili. Questo problema riguarda l'estensione Wikibase di MediaWiki: 1.46, 1.45 e 1.43.
Fonti
Proof-of-concept locale e report sanitizzato per CVE-2026-103441, una vulnerabilità di object-injection in PHP nell'API action=parse di MediaWiki che può raggiungere l'RCE tramite gadget chain.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.