CVE-2026-40261
مُكوّن Composer يحتوي على ثغرة حقن أوامر عبر مرجع Perforce خبيث
- تم النشر
- 15/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Composer هو مدير تبعيات للغة PHP. تحتوي الإصدارات 1.0 حتى 2.2.26 و2.3 حتى 2.9.5 على ثغرة حقن أوامر في طريقة Perforce::syncCodeBase()، والتي تضيف معامل $sourceReference إلى أمر شل دون تهريب مناسب، وأيضًا في طريقة Perforce::generateP4Command() كما في GHSA-wg36-wvj6-r67p / CVE-2026-40176، والتي تُدرج معاملات اتصال Perforce المقدمة من المستخدم (المنفذ، المستخدم، العميل) من حقل عنوان المصدر دون تهريب مناسب. يمكن للمهاجم حقن أوامر عشوائية عبر قيم مرجع مصدر أو عنوان مصدر مصممة بعناية تحتوي على محارف شل وصفية، حتى لو لم يكن Perforce مثبتًا. على عكس CVE-2026-40176، يتم توفير مرجع المصدر والعنوان كجزء من بيانات تعريف الحزمة، مما يعني أن أي مستودع Composer مخترق أو خبيث يمكنه تقديم بيانات تعريف حزم تعلن عن perforce كنوع مصدر بقيم خبيثة. هذه الثغرة قابلة للاستغلال عند تثبيت أو تحديث التبعيات من المصدر، بما في ذلك السلوك الافتراضي عند تثبيت الإصدارات ذات البادئة dev. تم إصلاح هذه المشكلة في Composer 2.2.27 (2.2 LTS) و2.9.6 (الخط الرئيسي). إذا لم يتمكن المطورون من التحديث فورًا، يمكنهم تجنب تثبيت التبعيات من المصدر باستخدام --prefer-dist أو إعداد التكوين preferred-install: dist، واستخدام مستودعات Composer الموثوقة فقط كحل بديل.
المصادر
1إثبات مفهوم يوضح ثغرات حقن الأوامر في برنامج تشغيل Perforce الخاص بـ Composer، مع متجهين للهجوم واختبار قائم على Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.