CVE-2026-40261
Composer подвержен внедрению команд через вредоносную ссылку Perforce
- Опубликовано
- 15 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 75,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Composer — это менеджер зависимостей для PHP. Версии с 1.0 по 2.2.26 и с 2.3 по 2.9.5 содержат уязвимость внедрения команд в методе Perforce::syncCodeBase(), который добавляет параметр $sourceReference к shell-команде без надлежащего экранирования, а также в методе Perforce::generateP4Command(), как указано в GHSA-wg36-wvj6-r67p / CVE-2026-40176, который подставляет предоставленные пользователем параметры подключения к Perforce (port, user, client) из поля source url без надлежащего экранирования. Злоумышленник может внедрить произвольные команды через специально сформированные значения source reference или source url, содержащие метасимволы shell, даже если Perforce не установлен. В отличие от CVE-2026-40176, source reference и url предоставляются как часть метаданных пакета, что означает, что любой скомпрометированный или вредоносный репозиторий Composer может предоставлять метаданные пакета, объявляющие perforce в качестве типа источника с вредоносными значениями. Эта уязвимость эксплуатируется при установке или обновлении зависимостей из исходного кода, включая поведение по умолчанию при установке версий с префиксом dev. Эта проблема исправлена в Composer 2.2.27 (2.2 LTS) и 2.9.6 (основная ветка). Если разработчики не могут немедленно обновиться, они могут избежать установки зависимостей из исходного кода, используя --prefer-dist или настройку конфигурации preferred-install: dist, а в качестве обходного пути использовать только доверенные репозитории Composer.
Источники
1Proof-of-concept, демонстрирующий уязвимости внедрения команд в драйвере Perforce для Composer, с двумя векторами атак и тестированием на основе Docker.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.