CVE-2026-84361
Composer : l'URL source Perforce permet l'exécution de commandes rsh: via P4PORT
- Publié
- 1 sept. 2026
- Mise à jour
- 3 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 2 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 34,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Composer est un gestionnaire de dépendances pour le langage PHP. De la version 1.0 jusqu'aux versions 2.2.30 et 2.10.3, un paquet de dépendances malveillant provenant d'un dépôt Composer personnalisé ou d'un fichier composer.lock non fiable pouvait définir source.type sur perforce et source.url sur une valeur P4PORT de type rsh: ou jsh:. Lorsque le client Perforce p4 était installé et que Composer installait le paquet depuis la source via composer install ou composer update, y compris avec --prefer-source, Composer\Util\Perforce transmettait l'adresse à p4 sans validation, ce qui amenait p4 à exécuter une commande locale avec les privilèges de l'utilisateur ou du compte CI. Packagist.org n'autorise pas les métadonnées de source Perforce. Ce problème est corrigé dans les versions 2.2.30 et 2.10.3.
Sources
1Preuve de concept pour CVE-2026-84361, démontrant une injection de commande dans le pilote Perforce de Composer via un P4PORT malveillant, avec vérification basée sur Docker et recommandations d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.