🕳️ Vulnerabilities & CVEs

[CVE-2026-40176] Уязвимости Composer позволяют выполнять команды

Разработчики на PHP привыкли считать Composer неприступной крепостью в управлении пакетами. Но две новые дыры с инъекцией команд рушат эту иллюзию: атакующие берут сервер под контроль — даже если Perforce не установлен.

Логотип PHP Composer с красным предупреждением об уязвимости и иконками выполнения команд

⚡ Key Takeaways

  • Две дыры с инъекцией команд (CVSS 7.8 и 8.8) в Composer позволяют выполнять произвольный код через вредоносные настройки Perforce — даже без установки Perforce. 𝕏
  • Патчи вышли: переходите на 2.9.6 или 2.2.27. Packagist отключил метаданные Perforce про запас. 𝕏
  • Эксплойтов в природе нет, но риски цепочки поставок требуют срочной проверки composer.json. 𝕏
Maya Thompson
Written by

Maya Thompson

Threat intelligence reporter. Tracks CVEs, ransomware groups, and major breach investigations.

Worth sharing?

Get the best Cybersecurity stories of the week in your inbox — no noise, no spam.

Originally reported by The Hacker News

Stay in the loop

The week's most important stories from CVE Watch, delivered once a week.