CVE-2026-100241 MediaWiki EventBus 扩展敏感信息泄露漏洞
影响未授权攻击者可获取敏感信息
AI 研判
MediaWiki 的 EventBus 扩展存在敏感信息泄露漏洞,未授权的攻击者能够通过该缺陷获取本不应访问的敏感数据。该漏洞影响 EventBus 扩展 1.47.0-alpha 版本,官方评级为中危。
影响范围
MediaWiki EventBus Extension
受影响组件为 Wikimedia Foundation MediaWiki 的 EventBus 扩展,已知受影响版本为 1.47.0-alpha,其他版本是否受影响暂无公开信息。
漏洞详情
该漏洞属于敏感信息向未授权方暴露(Exposure of Sensitive Information to an Unauthorized Actor)类型,成因与具体触发路径暂无公开技术细节。攻击者可在未获得授权的情况下读取扩展处理过程中暴露的敏感数据,从而造成信息泄露。
利用条件与风险
利用无需有效授权凭证,攻击者可直接通过网络触发,实战中可能导致配置、内部数据等敏感信息外泄,具体危害程度取决于所泄露数据的性质。
修复建议
建议关注 Wikimedia 官方发布的安全公告并升级至修复版本;在补丁可用前,可考虑限制对相关接口的访问或暂时禁用 EventBus 扩展作为临时缓解措施,具体方案以官方公告为准。
原始情报
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Wikimedia Foundation Mediawiki – EventBus Extension allows Excavation.
This issue affects Mediawiki – EventBus Extension: 1.47.0-alpha.