CVE-2026-40261
Composer tiene Inyección de Comandos a través de Referencia Maliciosa de Perforce
- Publicado
- 15 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 75,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Composer Composer es un gestor de dependencias para PHP. Las versiones 1.0 hasta 2.2.26 y 2.3 hasta 2.9.5 contienen una vulnerabilidad de inyección de comandos en el método `Perforce::syncCodeBase()`, que añade el parámetro `$sourceReference` a un comando shell sin el escape adecuado, y además en el método `Perforce::generateP4Command()` como en GHSA-wg36-wvj6-r67p / CVE-2026-40176, que interpola parámetros de conexión de Perforce proporcionados por el usuario (port, user, client) desde el campo source url sin el escape adecuado. Un atacante puede inyectar comandos arbitrarios a través de valores de source reference o source url manipulados que contengan metacaracteres de shell, incluso si Perforce no está instalado. A diferencia de CVE-2026-40176, la source reference y la url se proporcionan como parte de los metadatos del paquete, lo que significa que cualquier repositorio de Composer comprometido o malicioso puede servir metadatos de paquetes que declaren perforce como tipo de fuente con valores maliciosos. Esta vulnerabilidad es explotable al instalar o actualizar dependencias desde el código fuente, incluido el comportamiento predeterminado al instalar versiones con prefijo dev. Este problema se ha corregido en Composer 2.2.27 (2.2 LTS) y 2.9.6 (mainline). Si los desarrolladores no pueden actualizar de inmediato, pueden evitar instalar dependencias desde el código fuente usando `--prefer-dist` o la configuración `preferred-install: dist`, y usar únicamente repositorios de Composer de confianza como solución alternativa.
Fuentes
1Prueba de concepto que demuestra vulnerabilidades de inyección de comandos en el controlador Perforce de Composer, con dos vectores de ataque y pruebas basadas en Docker.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.