CVE-2026-40176
Composer は、悪意のある Perforce リポジトリを介したコマンドインジェクションに対して脆弱です
- 公開済み
- 2026/04/15
- 更新済み
- 2026/07/15
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 62.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Composer は PHP の依存関係管理ツールです。バージョン 1.0 から 2.2.26、および 2.3 から 2.9.5 には、Perforce::generateP4Command() メソッドにコマンドインジェクションの脆弱性が存在します。このメソッドは、ユーザーが指定した Perforce 接続パラメータ (port、user、client) を適切にエスケープせずに挿入してシェルコマンドを構築します。攻撃者は、Perforce VCS リポジトリを宣言する悪意のある composer.json 内のこれらの値を介して任意のコマンドを注入でき、Perforce がインストールされていない場合でも、Composer を実行しているユーザーのコンテキストでコマンド実行につながります。VCS リポジトリはルートの composer.json または Composer 設定ディレクトリからのみ読み込まれるため、依存関係としてインストールされたパッケージの composer.json ファイルを介して悪用することはできません。ユーザーは、攻撃者が提供した composer.json ファイルを含む信頼できないプロジェクトで Composer コマンドを実行すると、リスクにさらされます。この問題は Composer 2.2.27 (2.2 LTS) および 2.9.6 (mainline) で修正されました。
ソース
4CVE-2026-40176の差分概念実証。悪意のあるリポジトリURLを介したComposerのPerforceドライバーにおけるOSコマンドインジェクションを実証し、影響を受けるバージョンと修正済みバージョンに対する自動A/Bテストを含む。
Perforceドライバーにおけるコマンドインジェクションの脆弱性を実証する概念実証で、2つの攻撃ベクトルとDockerベースのテストを備えています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。