
Proof-of-concept locale e report sanitizzato per CVE-2026-103441, una vulnerabilità di object-injection in PHP nell'API action=parse di MediaWiki che può raggiungere l'RCE tramite gadget chain.
Segnalatore: Marco Paciaroni (BomboBombone).
L'API pubblica action=parse accettava entità Wikibase serializzate in PHP. La costruzione non vincolata di oggetti poteva raggiungere un distruttore Smarty che elimina un percorso scelto dal chiamante. Le catene di gadget PHP disponibili nelle distribuzioni Wikimedia interessate possono estendere questo percorso di iniezione di oggetti fino all'esecuzione di codice remoto.
Lo script crea un canary usa e getta in una directory temporanea, invia l'entità serializzata a un'API MediaWiki locale e verifica se il processo PHP ha rimosso il canary. Utilizza esclusivamente un URL API di loopback e pulisce la directory temporanea.
python poc.py --api-url http://127.0.0.1:4000/api.php
Eseguire solo su un'installazione locale isolata con Wikibase Repository e Widgets abilitati.