[CVE-2026-40176] Уязвимости Composer позволяют выполнять команды
Разработчики на PHP привыкли считать Composer неприступной крепостью в управлении пакетами. Но две новые дыры с инъекцией команд рушат эту иллюзию: атакующие берут сервер под контроль — даже если Perforce не установлен.
⚡ Key Takeaways
- Две дыры с инъекцией команд (CVSS 7.8 и 8.8) в Composer позволяют выполнять произвольный код через вредоносные настройки Perforce — даже без установки Perforce. 𝕏
- Патчи вышли: переходите на 2.9.6 или 2.2.27. Packagist отключил метаданные Perforce про запас. 𝕏
- Эксплойтов в природе нет, но риски цепочки поставок требуют срочной проверки composer.json. 𝕏
Worth sharing?
Get the best Cybersecurity stories of the week in your inbox — no noise, no spam.
Originally reported by The Hacker News