CVE-2026-40176
Composer уязвим к внедрению команд через вредоносный репозиторий Perforce
- Опубликовано
- 15 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 62,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Composer — это менеджер зависимостей для PHP. Версии с 1.0 по 2.2.26 и с 2.3 по 2.9.5 содержат уязвимость внедрения команд в методе Perforce::generateP4Command(), который формирует shell-команды, подставляя предоставленные пользователем параметры подключения Perforce (port, user, client) без надлежащего экранирования. Злоумышленник может внедрить произвольные команды через эти значения в вредоносном composer.json, объявляющем репозиторий Perforce VCS, что приводит к выполнению команд в контексте пользователя, запустившего Composer, даже если Perforce не установлен. Репозитории VCS загружаются только из корневого composer.json или каталога конфигурации Composer, поэтому данная уязвимость не может быть использована через composer.json файлы пакетов, установленных как зависимости. Пользователи подвергаются риску, если они запускают команды Composer в недоверенных проектах с предоставленными злоумышленником файлами composer.json. Эта проблема исправлена в Composer 2.2.27 (2.2 LTS) и 2.9.6 (основная ветка).
Источники
4Дифференциальный proof-of-concept для CVE-2026-40176, демонстрирующий внедрение команд ОС в драйвер Perforce в Composer через вредоносный URL-адрес репозитория, с автоматическим A/B-тестированием против уязвимых и исправленных версий.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.