
Notas de verificação de PoC e patch para CVE-2026-100380, um XSS refletido em páginas de erro de validação de idioma do Wikibase, com um script que detecta saída HTML não escapada.
Repórter: Marco Paciaroni (BomboBombone).
O Wikibase incluía texto de erro de validação de idioma não escapado na página SetLabel. A entrada rejeitada podia ser retornada como HTML executável antes de a requisição atingir a operação de salvamento do rótulo.
O registro CVE identifica os ramos de lançamento afetados do Wikibase anteriores às correções em 1.46.1, 1.45.5 e 1.43.10. Use o código corrigido da extensão para o ramo de lançamento correspondente do MediaWiki.
A validação arquivada registra uma requisição não autenticada e execução no navegador na origem do wiki. Nenhum salvamento de rótulo foi atingido. Rejeitar uma escrita não protege uma página de erro que renderiza entrada não confiável como HTML.
A evidência arquivada do caso registra uma resposta HTTP local bem-sucedida e execução no navegador de um marcador inofensivo. Registra separadamente que nenhum salvamento de rótulo ocorreu. Este resumo público baseia-se nesses registros de validação e nas notas de pesquisa associadas.
A alteração upstream escapa em HTML as mensagens de erro na edição de termos e páginas especiais relacionadas antes de renderizá-las.
python poc.py https://wiki.example --entity Q1
O script envia um valor de idioma inválido contendo um marcador inofensivo e verifica se a resposta o retorna como um elemento script bruto. O caminho afetado rejeita a requisição antes de salvar um rótulo.