CVE-2026-40261
Composer presenta Iniezione di Comandi tramite Riferimento Perforce Maligno
- Pubblicato
- 15 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 75,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Composer Composer è un gestore di dipendenze per PHP. Le versioni dalla 1.0 alla 2.2.26 e dalla 2.3 alla 2.9.5 contengono una vulnerabilità di injection di comandi nel metodo `Perforce::syncCodeBase()`, che aggiunge il parametro `$sourceReference` a un comando shell senza un corretto escaping, e inoltre nel metodo `Perforce::generateP4Command()` come in GHSA-wg36-wvj6-r67p / CVE-2026-40176, che interpola i parametri di connessione Perforce forniti dall'utente (porta, utente, client) dal campo url della sorgente senza un corretto escaping. Un attaccante può iniettare comandi arbitrari tramite valori di source reference o url della sorgente appositamente costruiti contenenti metacaratteri di shell, anche se Perforce non è installato. A differenza di CVE-2026-40176, la source reference e l'url sono forniti come parte dei metadati del pacchetto, il che significa che qualsiasi repository Composer compromesso o dannoso può servire metadati di pacchetti che dichiarano perforce come tipo di sorgente con valori dannosi. Questa vulnerabilità è sfruttabile durante l'installazione o l'aggiornamento delle dipendenze dalla sorgente, incluso il comportamento predefinito durante l'installazione di versioni con prefisso dev. Il problema è stato risolto in Composer 2.2.27 (2.2 LTS) e 2.9.6 (mainline). Se gli sviluppatori non possono aggiornare immediatamente, possono evitare di installare le dipendenze dalla sorgente utilizzando `--prefer-dist` o l'impostazione di configurazione `preferred-install: dist`, e utilizzare solo repository Composer attendibili come soluzione alternativa.
Fonti
1Prova di concetto che dimostra le vulnerabilità di iniezione di comandi nel driver Perforce di Composer, con due vettori di attacco e test basati su Docker.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.