CVE-2026-40261
Composer weist eine Command Injection über eine bösartige Perforce-Referenz auf
- Veröffentlicht
- 15.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 75,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Composer Composer ist ein Abhängigkeitsmanager für PHP. Die Versionen 1.0 bis 2.2.26 und 2.3 bis 2.9.5 enthalten eine Befehlsinjektions-Schwachstelle in der Methode `Perforce::syncCodeBase()`, die den Parameter `$sourceReference` ohne ordnungsgemäßes Escaping an einen Shell-Befehl anhängt, sowie zusätzlich in der Methode `Perforce::generateP4Command()` wie in GHSA-wg36-wvj6-r67p / CVE-2026-40176, die vom Benutzer bereitgestellte Perforce-Verbindungsparameter (Port, Benutzer, Client) aus dem Quell-URL-Feld ohne ordnungsgemäßes Escaping interpoliert. Ein Angreifer kann beliebige Befehle durch manipulierte Quell-Referenz- oder Quell-URL-Werte injizieren, die Shell-Metazeichen enthalten, selbst wenn Perforce nicht installiert ist. Im Gegensatz zu CVE-2026-40176 werden die Quell-Referenz und die URL als Teil der Paketmetadaten bereitgestellt, was bedeutet, dass jedes kompromittierte oder bösartige Composer-Repository Paketmetadaten bereitstellen kann, die Perforce als Quelltyp mit bösartigen Werten deklarieren. Diese Schwachstelle ist ausnutzbar, wenn Abhängigkeiten aus der Quelle installiert oder aktualisiert werden, einschließlich des Standardverhaltens bei der Installation von dev-präfixierten Versionen. Dieses Problem wurde in Composer 2.2.27 (2.2 LTS) und 2.9.6 (Hauptlinie) behoben. Wenn Entwickler nicht sofort aktualisieren können, können sie die Installation von Abhängigkeiten aus der Quelle vermeiden, indem sie `--prefer-dist` oder die Konfigurationseinstellung `preferred-install: dist` verwenden und als Workaround nur vertrauenswürdige Composer-Repositories nutzen.
Quellen
1Proof-of-Concept, das Command-Injection-Schwachstellen im Perforce-Treiber von Composer demonstriert, mit zwei Angriffsvektoren und Docker-basiertem Testen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.