
Proof-of-concept locale e report sanitizzato per CVE-2026-103442, un'object injection PHP nella gestione di merge-session di MediaWiki CentralAuth che può portare a esecuzione di codice in remoto.
Segnalatore: Marco Paciaroni (BomboBombone).
CentralAuth accettava una chiave di sessione di merge fornita dal browser durante la decodifica dello stato di migrazione. Un utente con il diritto centralauth-merge poteva sostituire una chiave che produceva un grafo di oggetti PHP. La catena FileCookieJar di Guzzle descritta nel report scrive un file selezionato dall'oggetto; le catene di gadget disponibili nel runtime interessato possono estendere questa iniezione di oggetti fino all'esecuzione di codice remoto.
Utilizzare un'installazione locale di MediaWiki con CentralAuth e un account di test che disponga del diritto di merge. Scegliere un percorso marcatore univoco che non esista già e sia scrivibile dal processo PHP locale:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
Lo script accetta solo URL di base loopback. Crea e rimuove il file marcatore durante il test.