CVE-2026-100382: RCE 10.0 в расширении External Data для MediaWiki
В расширении External Data для MediaWiki нашли неаутентифицированную RCE с оценкой CVSS 10.0 — уязвимы все версии до 3.7. Эксплуатацию подтвердили в реальных атаках, PoC опубликован в Phabricator (T434961), а администраторы фиксировали автоматические попытки уже через день после раскрытия 25 сентября.
- Уязвимы все релизы External Data до 3.7, патч — обновление до 3.7 или отключение расширения
- CVSS v4 10.0: RCE без аутентификации через нефильтрованные команды парсер-функции
- ZoomEye нашла 1128 активов с упоминанием ExternalData в ответах
- Атакующие создают веб-шеллы вида Nx_*.php в каталогах skins и uploads
Читать дальше
Безопасность