CVE-2026-0817CVE-2026-0817是MediaWiki的CampaignEvents扩展中存在的一个缺失授权(Missing Authorization)漏洞,CVSS评分5.3,属于中危级别。该漏洞允许攻击者进行权限滥用(Privilege Abuse),即未经适当授权即可访问或执行特定功能。受影响的版本包括MediaWiki 1.45、1.44、1.43和1.39版本。攻击者可以通过网络远程利用此漏洞,无需任何认证或用户交互即可发起攻击。该漏洞主要影响系统的机密性(机密性影响为低),完整性和可用性不受影响。由于CampaignEvents扩展通常用于管理维基媒体活动,攻击者可能利用此漏洞访问敏感的活动组织信息或执行未授权的操作。建议受影响的用户尽快升级到最新修复版本或应用官方提供的安全补丁。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体来说,CampaignEvents扩展在处理某些API请求或页面访问时,未正确验证用户的权限状态。攻击者可以通过构造特定的HTTP请求,直接访问本应需要特定权限的活动管理功能,而无需进行身份验证或权限检查。由于MediaWiki的CampaignEvents扩展在设计时可能假设某些端点仅供内部使用或仅需基本认证,攻击者可以利用这一点绕过授权检查访问敏感数据或功能。该漏洞的技术实现可能涉及:1) 直接访问管理端点而无需会话验证;2) 利用API参数篡改访问其他用户的活动数据;3) 绕过CSRF令牌检查执行未授权操作。攻击者可能通过GET/POST请求直接调用相关API函数,获取活动参与者信息、修改活动状态或访问组织者联系方式等敏感信息。