CVE-2026-40261
Injection de commande dans Composer via une référence Perforce malveillante
- Publié
- 15 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 75,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Composer Composer est un gestionnaire de dépendances pour PHP. Les versions 1.0 à 2.2.26 et 2.3 à 2.9.5 contiennent une vulnérabilité d'injection de commandes dans la méthode `Perforce::syncCodeBase()`, qui ajoute le paramètre `$sourceReference` à une commande shell sans échappement approprié, ainsi que dans la méthode `Perforce::generateP4Command()` comme dans GHSA-wg36-wvj6-r67p / CVE-2026-40176, qui interpole les paramètres de connexion Perforce fournis par l'utilisateur (port, utilisateur, client) depuis le champ url de la source sans échappement approprié. Un attaquant peut injecter des commandes arbitraires via des valeurs de référence de source ou d'url de source conçues avec soin contenant des métacaractères shell, même si Perforce n'est pas installé. Contrairement à CVE-2026-40176, la référence de source et l'url sont fournies dans le cadre des métadonnées du paquet, ce qui signifie que tout dépôt Composer compromis ou malveillant peut servir des métadonnées de paquet déclarant perforce comme type de source avec des valeurs malveillantes. Cette vulnérabilité est exploitable lors de l'installation ou de la mise à jour de dépendances depuis la source, y compris le comportement par défaut lors de l'installation de versions préfixées par dev. Ce problème a été corrigé dans Composer 2.2.27 (2.2 LTS) et 2.9.6 (version principale). Si les développeurs ne peuvent pas mettre à jour immédiatement, ils peuvent éviter d'installer les dépendances depuis la source en utilisant `--prefer-dist` ou le paramètre de configuration `preferred-install: dist`, et n'utiliser que des dépôts Composer de confiance comme solution de contournement.
Sources
1Preuve de concept démontrant des vulnérabilités d'injection de commandes dans le pilote Perforce de Composer, avec deux vecteurs d'attaque et des tests basés sur Docker.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.