CVE-2026-40176
Composer est vulnérable à l'injection de commandes via un dépôt Perforce malveillant.
- Publié
- 15 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 62,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Composer est un gestionnaire de dépendances pour PHP. Les versions 1.0 à 2.2.26 et 2.3 à 2.9.5 contiennent une vulnérabilité d'injection de commandes dans la méthode Perforce::generateP4Command(), qui construit des commandes shell en interpolant des paramètres de connexion Perforce fournis par l'utilisateur (port, user, client) sans échappement approprié. Un attaquant peut injecter des commandes arbitraires via ces valeurs dans un composer.json malveillant déclarant un dépôt VCS Perforce, ce qui conduit à l'exécution de commandes dans le contexte de l'utilisateur exécutant Composer, même si Perforce n'est pas installé. Les dépôts VCS ne sont chargés qu'à partir du fichier composer.json racine ou du répertoire de configuration de Composer, cette vulnérabilité ne peut donc pas être exploitée via les fichiers composer.json des paquets installés en tant que dépendances. Les utilisateurs sont exposés s'ils exécutent des commandes Composer sur des projets non fiables contenant des fichiers composer.json fournis par un attaquant. Ce problème a été corrigé dans Composer 2.2.27 (2.2 LTS) et 2.9.6 (mainline).
Sources
4Preuve de concept différentielle pour CVE-2026-40176, démontrant une injection de commande OS dans le pilote Perforce de Composer via une URL de dépôt malveillante, avec des tests A/B automatisés contre les versions affectées et corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.