CVE-2026-40261
कॉम्पोज़र में दुर्भावनापूर्ण पर्फोर्स रेफरेंस के माध्यम से कमांड इंजेक्शन
- प्रकाशित
- 15 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 75.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Composer Composer PHP के लिए एक डिपेंडेंसी मैनेजर है। संस्करण 1.0 से 2.2.26 और 2.3 से 2.9.5 में `Perforce::syncCodeBase()` मेथड में एक कमांड इंजेक्शन भेद्यता है, जो `$sourceReference` पैरामीटर को उचित एस्केपिंग के बिना एक शेल कमांड में जोड़ता है, और इसके अतिरिक्त `Perforce::generateP4Command()` मेथड में भी, जैसा कि GHSA-wg36-wvj6-r67p / CVE-2026-40176 में वर्णित है, जो स्रोत url फ़ील्ड से उपयोगकर्ता-आपूर्ति किए गए Perforce कनेक्शन पैरामीटर (port, user, client) को उचित एस्केपिंग के बिना इंटरपोलेट करता है। एक हमलावर शेल मेटाकैरेक्टर युक्त क्राफ्टेड स्रोत संदर्भ या स्रोत url मानों के माध्यम से मनमाने कमांड इंजेक्ट कर सकता है, भले ही Perforce इंस्टॉल न हो। CVE-2026-40176 के विपरीत, स्रोत संदर्भ और url पैकेज मेटाडेटा के भाग के रूप में प्रदान किए जाते हैं, जिसका अर्थ है कि कोई भी समझौता किया गया या दुर्भावनापूर्ण Composer रिपॉजिटरी दुर्भावनापूर्ण मानों के साथ perforce को स्रोत प्रकार के रूप में घोषित करने वाला पैकेज मेटाडेटा परोस सकता है। यह भेद्यता स्रोत से डिपेंडेंसी इंस्टॉल या अपडेट करते समय शोषण योग्य है, जिसमें dev-उपसर्गित संस्करण इंस्टॉल करते समय डिफ़ॉल्ट व्यवहार भी शामिल है। यह समस्या Composer 2.2.27 (2.2 LTS) और 2.9.6 (मुख्यधारा) में ठीक कर दी गई है। यदि डेवलपर्स तुरंत अपडेट करने में असमर्थ हैं, तो वे `--prefer-dist` या `preferred-install: dist` कॉन्फ़िगरेशन सेटिंग का उपयोग करके स्रोत से डिपेंडेंसी इंस्टॉल करने से बच सकते हैं, और वर्कअराउंड के रूप में केवल विश्वसनीय Composer रिपॉजिटरी का उपयोग कर सकते हैं।
स्रोत
1कॉम्पोज़र के पेरफोर्स ड्राइवर में कमांड इंजेक्शन कमजोरियों को प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें दो हमले वेक्टर और डॉकर-आधारित परीक्षण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।