
Riepilogo del report e script proof-of-concept locale che dimostra la vulnerabilità di esecuzione di frammenti WikiLambda non autenticata in CVE-2026-103446.
Segnalato da: Marco Paciaroni (BomboBombone).
L'API abstractwiki_run_fragment non verificava il permesso richiesto per i frammenti non salvati forniti dal chiamante. Le richieste anonime potevano quindi inviare implementazioni native al valutatore WikiLambda configurato. Il report stabilisce un'esecuzione non autorizzata del valutatore, non un RCE sull'host MediaWiki né un'evasione del sandbox WASM.
Configurare un client WikiLambda locale per inviare chiamate a 127.0.0.1:4020, quindi eseguire lo script contro un'API MediaWiki anonima locale. Lo script avvia un servizio di cattura su loopback e verifica se il marker inviato lo raggiunge:
python poc.py --api http://127.0.0.1:4000/api.php
L'URL dell'API deve essere su loopback. Eseguire questo solo contro un setup di test locale.