CVE-2026-103446
WikiLambda допускает анонимное выполнение несохранённых фрагментов Abstract Wikipedia
- Опубликовано
- 30 сент. 2026 г.
- Обновлено
- 30 сент. 2026 г.
- Назначение CNA
- wikimedia-foundation
- Наблюдены доказательства
- 3 окт. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:M/U:AmberРезюме
Обход авторизации через уязвимость с ключом, контролируемым пользователем, в расширении WikiLambda MediaWiki Фонда Викимедиа позволяет обойти аутентификацию. Эта проблема затрагивает расширение MediaWiki WikiLambda: 1.46.
Источники
Отчёт с описанием и локальный скрипт proof-of-concept, демонстрирующий уязвимость неаутентифицированного выполнения фрагментов WikiLambda в CVE-2026-103446.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.