CVE-2026-40261
Composerは悪意のあるPerforce参照を介したコマンドインジェクションに対して脆弱です
- 公開済み
- 2026/04/15
- 更新済み
- 2026/07/15
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/25
Composerは悪意のあるPerforce参照を介したコマンドインジェクションに対して脆弱です
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
ComposerはPHP用の依存関係マネージャーです。バージョン1.0から2.2.26、および2.3から2.9.5には、Perforce::syncCodeBase()メソッドにコマンドインジェクションの脆弱性が存在します。このメソッドは、$sourceReferenceパラメータを適切なエスケープなしでシェルコマンドに追加します。さらに、GHSA-wg36-wvj6-r67p / CVE-2026-40176で報告されているように、Perforce::generateP4Command()メソッドにも同様の脆弱性があり、ソースURLフィールドからユーザーが指定したPerforce接続パラメータ(port、user、client)を適切なエスケープなしで補間します。攻撃者は、シェルのメタ文字を含む巧妙に細工されたソース参照またはソースURL値を用いて、Perforceがインストールされていない場合でも任意のコマンドを注入できます。CVE-2026-40176とは異なり、ソース参照とURLはパッケージメタデータの一部として提供されるため、侵害された、または悪意のあるComposerリポジトリは、perforceをソースタイプとして宣言するパッケージメタデータを悪意のある値とともに配信できます。この脆弱性は、ソースから依存関係をインストールまたは更新する際に悪用可能であり、devプレフィックス付きバージョンをインストールする際のデフォルトの動作も含まれます。この問題はComposer 2.2.27(2.2 LTS)および2.9.6(メインライン)で修正されています。開発者がすぐに更新できない場合は、--prefer-distまたはpreferred-install: dist設定を使用してソースからの依存関係のインストールを回避し、回避策として信頼できるComposerリポジトリのみを使用できます。
Perforceドライバーにおけるコマンドインジェクションの脆弱性を実証する概念実証で、2つの攻撃ベクトルとDockerベースのテストを備えています。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。