
Отчёт с резюме и локальный proof-of-concept скрипт, демонстрирующий CVE-2026-103440 — раскрытие через PageTriage API скрытых имён пользователей-ревьюеров в MediaWiki.
Автор отчёта: Marco Paciaroni (BomboBombone).
Публичный API pagetriagelist возвращал имя пользователя рецензента и ссылки на его профиль даже в случае, когда учётная запись была подавлена. Анонимный вызывающий мог получить эти данные, если для данной учётной записи существовала запись проверки PageTriage.
На локальной вики с включённым PageTriage создайте запись проверки для тестовой учётной записи и подавите эту учётную запись через обычный процесс модерации. Затем обратитесь к API без входа в систему:
python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php
Запрос выполняется только для чтения. Используйте только авторизованный локальный тестовый экземпляр; скрипт принимает только API-URL с loopback-адресом.