{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-103441","assignerOrgId":"c4f26cc8-17ff-4c99-b5e2-38fc1793eacc","state":"PUBLISHED","assignerShortName":"wikimedia-foundation","dateReserved":"2026-09-30T15:41:01.270Z","datePublished":"2026-09-30T15:59:42.361Z","dateUpdated":"2026-09-30T15:59:42.361Z"},"containers":{"cna":{"providerMetadata":{"orgId":"c4f26cc8-17ff-4c99-b5e2-38fc1793eacc","shortName":"wikimedia-foundation","dateUpdated":"2026-09-30T15:59:42.361Z"},"title":"Unauthenticated arbitrary file deletion through Wikibase serialized entity parsing","datePublic":"2026-09-30T15:46:00.000Z","problemTypes":[{"descriptions":[{"lang":"en","cweId":"CWE-502","description":"CWE-502 Deserialization of untrusted data","type":"CWE"}]}],"impacts":[{"capecId":"CAPEC-35","descriptions":[{"lang":"en","value":"CAPEC-35 Leverage Executable Code in Non-Executable Files"}]}],"affected":[{"vendor":"The Wikimedia Foundation","product":"MediaWiki Wikibase extension","repo":"https://gerrit.wikimedia.org/r/mediawiki/extensions/Wikibase","versions":[{"status":"affected","version":"1.46"},{"status":"affected","version":"1.45"},{"status":"affected","version":"1.43"}],"defaultStatus":"unaffected"}],"descriptions":[{"lang":"en","value":"Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.\n\nThis issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43.","supportingMedia":[{"type":"text/html","base64":false,"value":"Deserialization of untrusted data vulnerability in The Wikimedia Foundation MediaWiki Wikibase extension allows Leverage Executable Code in Non-Executable Files.<p>This issue affects MediaWiki Wikibase extension: 1.46, 1.45, and 1.43.</p>"}]}],"references":[{"url":"https://phabricator.wikimedia.org/T435210"},{"url":"https://gerrit.wikimedia.org/r/q/Id35bf747e48370e474d9b9444bd7520b24836e8d"}],"metrics":[{"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}],"cvssV4_0":{"attackVector":"NETWORK","attackComplexity":"HIGH","attackRequirements":"PRESENT","privilegesRequired":"LOW","userInteraction":"ACTIVE","vulnConfidentialityImpact":"HIGH","subConfidentialityImpact":"HIGH","vulnIntegrityImpact":"HIGH","subIntegrityImpact":"HIGH","vulnAvailabilityImpact":"LOW","subAvailabilityImpact":"LOW","exploitMaturity":"PROOF_OF_CONCEPT","Safety":"NEGLIGIBLE","Automatable":"YES","Recovery":"IRRECOVERABLE","valueDensity":"CONCENTRATED","vulnerabilityResponseEffort":"MODERATE","providerUrgency":"RED","version":"4.0","baseSeverity":"HIGH","baseScore":7.2,"vectorString":"CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:P/S:N/AU:Y/R:I/V:C/RE:M/U:Red"}}],"credits":[{"lang":"en","value":"Marco Paciaroni (BomboBombone)","type":"reporter"}],"source":{"discovery":"INTERNAL"},"x_generator":{"engine":"Vulnogram 1.0.5"}}}}