CVE-2026-84361
Composer: Perforce-Quell-URL ermöglicht die Ausführung von P4PORT-rsh:-Befehlen
- Veröffentlicht
- 01.09.2026
- Aktualisiert
- 03.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 02.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 34,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Composer ist ein Abhängigkeitsmanager für die PHP-Sprache. Von 1.0 bis 2.2.30 und 2.10.3 konnte ein bösartiges Abhängigkeitspaket aus einem benutzerdefinierten Composer-Repository oder einer nicht vertrauenswürdigen composer.lock-Datei source.type auf perforce und source.url auf einen rsh:- oder jsh:-P4PORT-Wert setzen. Wenn der Perforce-p4-Client installiert war und Composer das Paket aus der Quelle über composer install oder composer update installierte, einschließlich --prefer-source, übergab Composer\Util\Perforce die Adresse ohne Validierung an p4, wodurch p4 einen lokalen Befehl mit den Berechtigungen des Benutzers oder CI-Kontos ausführte. Packagist.org erlaubt keine Perforce-Quellmetadaten. Dieses Problem ist in den Versionen 2.2.30 und 2.10.3 behoben.
Quellen
1Proof-of-Concept für CVE-2026-84361, das eine Befehlsinjektion im Perforce-Treiber von Composer über einen bösartigen P4PORT demonstriert, mit Docker-basierter Verifizierung und Hinweisen zur Schadensbegrenzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.