CVE-2026-40176
Composer ist anfällig für Befehlsinjektion über ein bösartiges Perforce-Repository
- Veröffentlicht
- 15.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 62,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Composer ist ein Abhängigkeitsmanager für PHP. Die Versionen 1.0 bis 2.2.26 und 2.3 bis 2.9.5 enthalten eine Befehlsinjizierungsschwachstelle in der Methode Perforce::generateP4Command(), die Shell-Befehle konstruiert, indem sie vom Benutzer bereitgestellte Perforce-Verbindungsparameter (port, user, client) ohne ordnungsgemäßes Escaping interpoliert. Ein Angreifer kann über diese Werte in einer bösartigen composer.json, die ein Perforce-VCS-Repository deklariert, beliebige Befehle injizieren, was zur Ausführung von Befehlen im Kontext des Benutzers führt, der Composer ausführt, selbst wenn Perforce nicht installiert ist. VCS-Repositorys werden nur aus der composer.json im Stammverzeichnis oder dem Composer-Konfigurationsverzeichnis geladen, daher kann dies nicht über composer.json-Dateien von Paketen ausgenutzt werden, die als Abhängigkeiten installiert sind. Benutzer sind gefährdet, wenn sie Composer-Befehle in nicht vertrauenswürdigen Projekten mit vom Angreifer bereitgestellten composer.json-Dateien ausführen. Dieses Problem wurde in Composer 2.2.27 (2.2 LTS) und 2.9.6 (Mainline) behoben.
Quellen
4Differential-Proof-of-Concept für CVE-2026-40176, das eine OS-Befehlsinjektion im Perforce-Treiber von Composer über eine bösartige Repository-URL demonstriert, mit automatisiertem A/B-Testing gegen betroffene und behobene Versionen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.