
Resumo do relatório e script de prova de conceito local demonstrando a falha de execução de fragmento do WikiLambda não autenticada em CVE-2026-103446.
Repórter: Marco Paciaroni (BomboBombone).
A API abstractwiki_run_fragment não verificava a permissão necessária para fragmentos não salvos fornecidos pelo chamador. Solicitações anônimas podiam, portanto, enviar implementações nativas ao avaliador WikiLambda configurado. O relatório estabelece execução não autorizada do avaliador, não RCE no host MediaWiki ou escape do sandbox WASM.
Configure um cliente WikiLambda local para enviar chamadas para 127.0.0.1:4020, depois execute o script contra uma API MediaWiki anônima local. O script inicia um serviço de captura em loopback e verifica se o marcador enviado chega até ele:
python poc.py --api http://127.0.0.1:4000/api.php
A URL da API deve ser loopback. Execute isto apenas contra uma configuração de teste local.