重要情報 脆弱性タイトル CVE-2026-22710: Wikibaseの自動コメントシステムメッセージにおける保存型XSS 脆弱性情報 Closed, Resolved(クローズ、解決済み) Public(公開) SECURITY(セキュリティ) 担当 SomeRandomDeveloper ラベル Security-Team (Watching) Security Affects-Miraheze (Backlog) MediaWiki-extensions-Wikibase-Repo (Backlog) Wikidata (Incoming) Vuln-XSS SecTeam-Processed (Completed) Wikidata-Omega (Radar/Epics/Stalled) (Incoming) Patch-For-Review 影響を受けるソフトウェアバージョン MediaWiki: 1.46.0-alpha WikibaseRepository: 86238a 脆弱性の説明 Wikibaseは フックを使用して、解析済みシステムメッセージを自動コメントに挿入しており、これによりXSSが許可されています。 T182800の修正により、権限のないユーザーは以前はこの脆弱性を悪用できなくなりましたが、過去には悪用の可能性がありました。 再現手順 1. WikibaseRepositoryを有効化する。 2. を編集し、その内容を設定する。 3. 項目の説明を編集する。 4. 項目の履歴ページに移動する。 解説 に引数として渡される要素の属性内にウィキリンク構文を含めることで、任意のHTML属性を挿入でき、結果としてXSS脆弱性が発生します。 補足情報 この脆弱性は複数のバージョンブランチに影響を与える可能性があります。 、Wikidata Lexico分レプリカ、 などで使用される編集サマリーには、他の悪用可能なメッセージが含まれている可能性があります。 関連する変更 SECURITY: Escape system messages in autocomments SECURITY: Escape system messages in autocomments SECURITY: Escape system messages in autocomments SECURITY: Escape system messages in autocomments