报告者:Marco Paciaroni (BomboBombone)。
CentralAuth 在解码迁移状态时接受了浏览器提供的合并会话密钥。拥有 centralauth-merge 权限的用户可以替换一个密钥,从而生成 PHP 对象图。报告中的 Guzzle FileCookieJar 链会写入由该对象选择的文件;受影响运行时中可用的 gadget 链可将此对象注入扩展为远程代码执行。
使用带有 CentralAuth 的本地 MediaWiki 安装,以及一个拥有合并权限的测试账户。选择一个尚不存在且本地 PHP 进程可写的唯一标记路径:
python poc.py --base-url http://127.0.0.1:4016 --username TestMergeUser --password '<test-password>' --marker /tmp/cve-2026-103442-canary.txt
该脚本仅接受回环基础 URL。它在测试期间创建并删除标记文件。