天下漏洞,尽知其名
MEDIUM

CVE-2026-100244 MediaWiki CentralAuth 敏感信息泄露漏洞

影响未授权攻击者可获取敏感信息

MEDIUM
暂无 CVSS 评分
AI 研判

MediaWiki 的 CentralAuth 扩展存在敏感信息泄露漏洞,未授权攻击者可通过特定方式获取本不应暴露的敏感信息。该漏洞影响 CentralAuth 扩展 1.46.1、1.45.5、1.43.10 之前的版本。

影响范围

MediaWiki CentralAuth Extension

MediaWiki CentralAuth 扩展 1.46.1、1.45.5、1.43.10 之前的版本。

漏洞详情

该漏洞属于敏感信息向未授权行为者暴露(Exposure of Sensitive Information to an Unauthorized Actor)类型,成因在于 CentralAuth 扩展对某些敏感数据的访问控制或输出处理不当。攻击者无需有效授权即可触发信息泄露,具体利用路径暂无公开细节。

利用条件与风险

利用无需特殊权限,实战中可能导致账户或配置等敏感信息被窃取,具体前置条件暂无公开信息。

修复建议

建议升级 CentralAuth 扩展至 1.46.1、1.45.5 或 1.43.10 及更高版本;临时缓解措施暂无公开信息。

原始情报

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Mediawiki – CentralAuth Extension allows Excavation.

This issue affects Mediawiki – CentralAuth Extension: from * before 1.46.1, 1.45.5, 1.43.10.