
CVE-2026-103446의 인증되지 않은 WikiLambda 프래그먼트 실행 취약점을 보여주는 보고서 요약 및 로컬 개념 증명 스크립트입니다.
보고자: Marco Paciaroni (BomboBombone).
abstractwiki_run_fragment API는 호출자가 제공한 저장되지 않은 프래그먼트에 필요한 권한을 확인하지 않았습니다. 따라서 익명 요청이 구성된 WikiLambda 평가기로 네이티브 구현을 전송할 수 있었습니다. 이 보고서는 무단 평가기 실행을 입증한 것이며, MediaWiki 호스트 RCE나 WASM 샌드박스 탈출은 아닙니다.
로컬 WikiLambda 클라이언트가 127.0.0.1:4020으로 호출을 보내도록 구성한 다음, 로컬 익명 MediaWiki API에 대해 스크립트를 실행합니다. 이 스크립트는 루프백 캡처 서비스를 시작하고 제출된 마커가 도달하는지 확인합니다:
python poc.py --api http://127.0.0.1:4000/api.php
API URL은 반드시 루프백이어야 합니다. 로컬 테스트 환경에서만 실행하십시오.