
CVE-2026-103442 のローカル概念実証およびサニタイズ済みレポート。MediaWiki CentralAuth のセッション統合処理における PHP オブジェクトインジェクションで、リモートコード実行につながる可能性があります。
報告者: Marco Paciaroni (BomboBombone)。
CentralAuth は、移行状態をデコードする際にブラウザから提供されたマージセッションキーを受け入れていました。centralauth-merge 権限を持つユーザーは、PHP オブジェクトグラフを生成するキーに置き換えることができました。報告にある Guzzle の FileCookieJar チェーンは、オブジェクトによって選択されたファイルを書き込みます。影響を受けるランタイムで利用可能なガジェットチェーンは、このオブジェクトインジェクションをリモートコード実行に拡張できます。
CentralAuth を備えたローカルの MediaWiki インストールと、マージ権限を持つテストアカウントを使用してください。まだ存在せず、ローカルの PHP プロセスが書き込み可能な一意のマーカーパスを選択してください:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
このスクリプトはループバックのベース URL のみを受け入れます。テスト中にマーカーファイルを作成し、削除します。