
Заметки по PoC и проверке патча для CVE-2026-100380 — отражённого XSS на страницах ошибок валидации языка в Wikibase, со скриптом, который обнаруживает неэкранированный вывод HTML.
Автор отчёта: Marco Paciaroni (BomboBombone).
Wikibase включал неэкранированный текст ошибки валидации языка на странице SetLabel. Отклонённый ввод мог возвращаться как исполняемый HTML до того, как запрос достигал операции сохранения метки.
Запись CVE определяет затронутые ветки релизов Wikibase до исправлений в 1.46.1, 1.45.5 и 1.43.10. Используйте исправленный код расширения для соответствующей ветки релиза MediaWiki.
Архивированная валидация фиксирует неаутентифицированный запрос и выполнение в браузере в источнике вики. Сохранение метки не было достигнуто. Отклонение записи не защищает страницу ошибки, которая отображает недоверенный ввод как HTML.
Архивные доказательства по делу фиксируют успешный локальный HTTP-ответ и выполнение в браузере безвредного маркера. Отдельно фиксируется, что сохранение метки не произошло. Это публичное резюме основано на этих записях валидации и связанных исследовательских заметках.
Изменение в upstream выполняет HTML-экранирование сообщений об ошибках при редактировании терминов и на связанных специальных страницах перед их отображением.
python poc.py https://wiki.example --entity Q1
Скрипт отправляет недопустимое значение языка, содержащее безвредный маркер, и проверяет, возвращает ли ответ его как необработанный элемент script. Затронутый путь отклоняет запрос до сохранения метки.