CVE-2026-40176
Composer è vulnerabile a Command Injection tramite repository Perforce malevolo
- Pubblicato
- 15 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 62,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Composer è un gestore di dipendenze per PHP. Le versioni dalla 1.0 alla 2.2.26 e dalla 2.3 alla 2.9.5 contengono una vulnerabilità di iniezione di comandi nel metodo Perforce::generateP4Command(), che costruisce comandi shell interpolando parametri di connessione Perforce forniti dall'utente (port, user, client) senza un adeguato escaping. Un attaccante può iniettare comandi arbitrari tramite questi valori in un composer.json malevolo che dichiara un repository VCS Perforce, portando all'esecuzione di comandi nel contesto dell'utente che esegue Composer, anche se Perforce non è installato. I repository VCS vengono caricati solo dal composer.json principale o dalla directory di configurazione di Composer, quindi questo non può essere sfruttato tramite file composer.json di pacchetti installati come dipendenze. Gli utenti sono a rischio se eseguono comandi Composer su progetti non attendibili con file composer.json forniti dall'attaccante. Questo problema è stato risolto in Composer 2.2.27 (2.2 LTS) e 2.9.6 (mainline).
Fonti
4Prova di concetto differenziale per CVE-2026-40176, che dimostra l'iniezione di comandi del sistema operativo nel driver Perforce di Composer tramite un URL di repository malintenzionato, con test A/B automatizzati sulle versioni affette e corrette.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.