CVE-2026-84361
Composer: عنوان مصدر Perforce يسمح بتنفيذ أوامر rsh: عبر P4PORT
- تم النشر
- 01/09/2026
- محدث
- 03/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 02/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Composer هو مدير تبعيات للغة PHP. من الإصدار 1.0 حتى 2.2.30 و2.10.3، يمكن لحزمة تبعية خبيثة من مستودع Composer مخصص أو ملف composer.lock غير موثوق أن تضبط source.type على perforce وsource.url على قيمة P4PORT من نوع rsh: أو jsh:. عندما يكون عميل Perforce p4 مثبتًا ويقوم Composer بتثبيت الحزمة من المصدر عبر composer install أو composer update، بما في ذلك --prefer-source، يقوم Composer\Util\Perforce بتمرير العنوان إلى p4 دون تحقق، مما يتسبب في تشغيل p4 لأمر محلي بصلاحيات المستخدم أو حساب CI. لا يسمح Packagist.org ببيانات وصفية لمصدر Perforce. تم إصلاح هذه المشكلة في الإصدارين 2.2.30 و2.10.3.
المصادر
1إثبات المفهوم لثغرة CVE-2026-84361، والتي توضح حقن الأوامر في برنامج تشغيل Perforce الخاص بـ Composer عبر P4PORT خبيث، مع التحقق القائم على Docker وإرشادات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.