
Локальный proof-of-concept и очищенный отчёт для CVE-2026-103441 — уязвимости инъекции PHP-объектов в API `action=parse` MediaWiki, которая может привести к RCE через цепочки гаджетов.
Автор отчёта: Marco Paciaroni (BomboBombone).
Публичный API action=parse принимал PHP-сериализованные сущности Wikibase. Неограниченное конструирование объектов могло достичь деструктора Smarty, который удаляет путь, выбранный вызывающей стороной. Доступные цепочки PHP-гаджетов в затронутых развёртываниях Wikimedia позволяют расширить этот путь инъекции объектов до удалённого выполнения кода.
Скрипт создаёт одноразовый canary-файл во временном каталоге, отправляет сериализованную сущность в локальный API MediaWiki и проверяет, удалил ли PHP-процесс этот canary-файл. Он использует только loopback-URL API и очищает временный каталог.
python poc.py --api-url http://127.0.0.1:4000/api.php
Запускать только против изолированной локальной установки с включёнными Wikibase Repository и Widgets.