MediaWiki - один из самых распространённых движков для создания вики-сайтов. На нём работают не только частные проекты, но и крупнейшая онлайн-энциклопедия "Википедия", а также множество корпоративных баз знаний и государственных порталов. Поэтому новость о критической уязвимости в этом программном обеспечении привлекает особое внимание. Согласно данным Банка угроз безопасности информации (BDU), в MediaWiki обнаружена ошибка, позволяющая удалённо выполнить произвольный код на сервере. Проблема уже подтверждена производителем, а в открытом доступе появился рабочий эксплойт.
Детали уязвимости
Уязвимость, получившая идентификаторы BDU:2026-10705 и CVE-2026-58025, связана с механизмом десериализации данных. В процессе работы MediaWiki обрабатывает структурированную информацию, которая может быть восстановлена из специального формата хранения. Если такие данные поступают от злоумышленника и не проходят достаточную проверку, при их обработке возникает возможность внедрения вредоносного кода. Проще говоря, атакующий может подменить содержимое сериализованного объекта таким образом, чтобы при его раскрытии на сервере выполнилась произвольная команда. Это классический пример уязвимости класса CWE-502 (небезопасная десериализация), часто сочетающейся с внедрением кода (CWE-94).
Для эксплуатации не требуется проходить аутентификацию. Достаточно отправить специально сформированный запрос к уязвимому сайту. Вектор атаки - сетевой, то есть злоумышленник может действовать из любой точки мира. В бюллетене указаны способы эксплуатации: инъекция и манипулирование структурами данных. Это означает, что атака строится на подмене данных, которые затем неправильно интерпретируются приложением. Уровень опасности оценён как критический: базовые оценки CVSS 3.1 и 4.0 составляют 9,8 и 9,3 балла соответственно, а CVSS 2.0 - 10.
Уязвимость затрагивает все основные поддерживаемые ветки MediaWiki. Из бюллетеня следует, что под ударом находятся версии с 1.43.0 по 1.43.9, с 1.44.0 по 1.44.6, с 1.45.0 по 1.45.4, а также все версии, выпущенные до 1.46.0. Другими словами, проблема присутствует во всех актуальных на момент обнаружения релизах, за исключением самой свежей ветки 1.46, которая уже содержит исправление. Кроме того, уязвимость воспроизводится на операционной системе Debian GNU/Linux 13, в репозиториях которой распространяется MediaWiki. Пользователям Debian необходимо дождаться обновления соответствующих пакетов.
Наличие публичного эксплойта делает уязвимость особенно опасной. Злоумышленники могут автоматизировать атаки и сканировать интернет в поисках уязвимых сайтов. Успешная эксплуатация позволяет полностью скомпрометировать веб-сервер: изменить содержимое сайта, похитить учётные записи пользователей, получить доступ к базе данных и использовать сервер в качестве площадки для дальнейших вторжений. Для проектов, где вики используется для хранения конфиденциальной информации, последствия могут быть особенно тяжёлыми.
Разработчики MediaWiki уже выпустили исправления для всех затронутых веток. В официальном объявлении перечислены номера версий, в которых уязвимость устранена: для ветки 1.43 это версия 1.43.10, для 1.44 - 1.44.7, для 1.45 - 1.45.5. Ветка 1.46 не уязвима с момента выхода. Соответствующие изменения внесены и в репозиторий Debian, поэтому администраторам, использующим эту операционную систему, следует установить обновлённые пакеты. Рекомендуется как можно скорее обновить движок до актуальной версии, поскольку временные меры, такие как ограничение доступа к определённым функциям, не гарантируют полной защиты.
Администраторам сайтов на MediaWiki стоит проверить установленную версию. В интерфейсе она отображается на служебной странице "Версия" (Special:Version). Если используется одна из подверженных уязвимости версий, необходимо немедленно выполнить обновление. Для сайтов, размещённых на общих хостингах, может потребоваться обращение к провайдеру. Также важно убедиться, что применяются все дополнительные исправления безопасности для PHP и веб-сервера, поскольку десериализация - лишь один из векторов атаки.
Подобные уязвимости регулярно обнаруживаются в различных CMS и веб-фреймворках. Они возникают, когда разработчики доверяют данным, поступающим от пользователя, без должной валидации. Практика показывает, что безопасная работа с сериализованными объектами требует либо использования надёжных форматов, таких как JSON с проверкой схемы, либо строгого контроля над типами и содержимым данных. Пока же разработчикам приходится оперативно выпускать исправления, а администраторам - следить за их выходом.
Уязвимость CVE-2026-58025 затрагивает значительную часть установок MediaWiki, включая версии, поддерживаемые производителем на момент обнаружения. Благодаря оперативному выпуску патчей риск может быть минимизирован, если администраторы отреагируют быстро. Учитывая наличие публичного эксплойта, задержка с обновлением может привести к компрометации сайта. Пользователям рекомендуется незамедлительно обновить MediaWiki до исправленной версии или установить обновления пакетов из репозитория Debian.
Ссылки
- https://bdu.fstec.ru/vul/2026-10705
- https://www.cve.org/CVERecord?id=CVE-2026-58025
- https://github.com/shinthink/CVE-2026-58025
- https://github.com/wikimedia/mediawiki/commit/60f154d4618063ac4d5832285fc246b8fcd7c72c
- https://github.com/wikimedia/mediawiki/commit/50755a861e6e748cf8bac24e8cdd5e83db018081
- https://lists.wikimedia.org/hyperkitty/list/mediawiki-announce@lists.wikimedia.org/thread/J52N2ONQO7GP3XR7UIEA5PI7SVZYTBJ7/
- https://security-tracker.debian.org/tracker/CVE-2026-58025