
CVE-2026-103441에 대한 로컬 개념 증명 및 정제된 보고서로, MediaWiki action=parse API의 PHP 객체 주입 취약점으로 가젯 체인을 통해 RCE에 도달할 수 있습니다.
보고자: Marco Paciaroni (BomboBombone).
공개된 action=parse API가 PHP로 직렬화된 Wikibase 엔티티를 허용했습니다. 제한 없는 객체 생성은 호출자가 선택한 경로를 unlink하는 Smarty 소멸자에 도달할 수 있었습니다. 영향을 받는 Wikimedia 배포 환경에서 사용 가능한 PHP 가젯 체인은 이 객체 주입 경로를 원격 코드 실행으로 확장할 수 있습니다.
이 스크립트는 임시 디렉터리에 일회용 카나리를 생성하고, 직렬화된 엔티티를 로컬 MediaWiki API로 전송한 뒤, PHP 프로세스가 카나리를 제거했는지 확인합니다. 루프백 API URL만 사용하며 임시 디렉터리를 정리합니다.
python poc.py --api-url http://127.0.0.1:4000/api.php
Wikibase Repository와 Widgets가 활성화된 격리된 로컬 설치 환경에서만 실행하십시오.