
Prova de conceito local e relatório sanitizado para CVE-2026-103441, uma falha de injeção de objeto PHP na API action=parse do MediaWiki que pode alcançar RCE por meio de cadeias de gadgets.
Repórter: Marco Paciaroni (BomboBombone).
A API pública action=parse aceitava entidades Wikibase serializadas em PHP. A construção irrestrita de objetos poderia alcançar um destrutor Smarty que remove um caminho escolhido pelo chamador. As cadeias de gadgets PHP disponíveis em implantações afetadas do Wikimedia podem estender esse caminho de injeção de objetos para execução remota de código.
O script cria um canário descartável em um diretório temporário, envia a entidade serializada para uma API local do MediaWiki e verifica se o processo PHP removeu o canário. Ele usa apenas uma URL de API de loopback e limpa o diretório temporário.
python poc.py --api-url http://127.0.0.1:4000/api.php
Execute apenas contra uma instalação local isolada com o Wikibase Repository e os Widgets habilitados.