
Локальный proof-of-concept и очищенный отчёт для CVE-2026-103442 — инъекция PHP-объектов в обработке слияния сессий MediaWiki CentralAuth, которая может привести к удалённому выполнению кода.
Автор отчёта: Marco Paciaroni (BomboBombone).
CentralAuth принимал предоставленный браузером ключ сессии слияния при декодировании состояния миграции. Пользователь с правом centralauth-merge мог подставить ключ, который порождал граф PHP-объектов. Цепочка Guzzle FileCookieJar из отчёта записывает файл, выбранный объектом; доступные цепочки гаджетов в затронутой среде выполнения могут расширить эту инъекцию объекта до удалённого выполнения кода.
Используйте локальную установку MediaWiki с CentralAuth и тестовую учётную запись, обладающую правом слияния. Выберите уникальный путь маркера, который ещё не существует и доступен для записи локальному PHP-процессу:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
Скрипт принимает только базовые URL-адреса loopback. Во время теста он создаёт и удаляет файл-маркер.