
Отчёт с описанием и локальный скрипт proof-of-concept, демонстрирующий уязвимость неаутентифицированного выполнения фрагментов WikiLambda в CVE-2026-103446.
Автор отчёта: Marco Paciaroni (BomboBombone).
API abstractwiki_run_fragment не проверял разрешение, необходимое для предоставляемых вызывающей стороной несохранённых фрагментов. Поэтому анонимные запросы могли отправлять нативные реализации настроенному вычислителю WikiLambda. В отчёте устанавливается факт неавторизованного выполнения на вычислителе, а не RCE на хосте MediaWiki или выход из песочницы WASM.
Настройте локальный клиент WikiLambda на отправку вызовов на 127.0.0.1:4020, затем запустите скрипт против локального анонимного API MediaWiki. Скрипт запускает службу захвата на loopback-интерфейсе и проверяет, доходит ли до неё отправленный маркер:
python poc.py --api http://127.0.0.1:4000/api.php
URL API должен быть loopback-адресом. Запускайте это только против локальной тестовой установки.