🕳️ Vulnerabilities & CVEs

[CVE-2026-40176] Composer 취약점, 명령어 실행 유발

PHP 개발자들은 Composer가 패키지 관리의 절대 강자라 안심했었다. 그런데 명령 인젝션 두 건이 그 믿음을 산산조각 냈고, 패치 안 된 시스템에서 공격자들이 마음대로 날뛸 수 있게 됐다—Perforce가 설치 안 돼 있어도.

PHP Composer 로고에 빨간 취약 경고 오버레이와 명령 실행 아이콘

⚡ Key Takeaways

  • Composer 명령 인젝션 두 건(CVSS 7.8 & 8.8), 악성 Perforce 설정으로 임의 실행—Perforce 없어도 가능. 𝕏
  • 패치 배포: 2.9.6 또는 2.2.27로 업데이트. Packagist, 예방으로 Perforce 메타 중단. 𝕏
  • 알려진 익스플로잇 없지만, 공급망 위험 때문에 composer.json 즉시 감사 필수. 𝕏
Maya Thompson
Written by

Maya Thompson

Threat intelligence reporter. Tracks CVEs, ransomware groups, and major breach investigations.

Worth sharing?

Get the best Cybersecurity stories of the week in your inbox — no noise, no spam.

Originally reported by The Hacker News

Stay in the loop

The week's most important stories from CVE Watch, delivered once a week.