找回密码
 立即注册
搜索

PHP Composer 曝出两处高危漏洞,可导致任意命令执行

作者:admin | 时间:昨天 05:08 | 阅读:10| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
PHP包管理器Composer披露两处高危安全漏洞,若成功利用可导致任意命令执行。

这两个漏洞被描述为影响Perforce VCS(版本控制软件)驱动程序的命令注入缺陷。漏洞详情如下:

CVE-2026-40176(CVSS评分7.8):输入验证不当漏洞,允许控制恶意composer.json中仓库配置的攻击者声明Perforce VCS仓库,注入任意命令,在运行Composer的用户上下文中执行命令。

CVE-2026-40261(CVSS评分8.8):输入验证不当漏洞,源于转义不充分,允许攻击者通过包含shell元字符的特制源引用注入任意命令。

维护者在公告中指出,即使未安装Perforce VCS,Composer也会执行这些注入命令。

受影响版本:

=2.3,<2.9.6(已在2.9.6版本修复)

=2.0,<2.2.27(已在2.2.27版本修复)

若无法立即修补,建议在运行Composer前检查composer.json文件,验证Perforce相关字段包含有效值。还建议使用可信的Composer仓库,在可信来源的项目上运行Composer命令,避免使用"--prefer-dist"或"preferred-install:dist"配置设置安装依赖。

Composer表示已扫描Packagist.org,未发现威胁行为体通过发布含恶意Perforce信息的包利用上述漏洞的证据。Private Packagist Self-Hosted客户预计将发布新版本。

"作为预防措施,自2026年4月10日周五起,Packagist.org已禁用Perforce源元数据发布,"公告称。"无论如何,应立即更新Composer安装。"
您需要登录后才可以回帖 登录 | 立即注册
特朗普:美伊协议将带来「免费石油」,油价只有预期的一半 ...
特朗普:美伊协议将带来「免费石油」,油价只有预期的一半 ...
美国总统特朗普表示,他预计与伊朗的协议将很快宣布,并称该协议将为美国带来「免费石油」和「免费的霍尔木
特朗普称伊朗同意不拥有核武器,伊方暂无回应
特朗普称伊朗同意不拥有核武器,伊方暂无回应
据央视新闻报道,当地时间 16 日美国总统特朗普表示,美国已获得一份「极具分量」的声明,以确保伊朗不会拥
特朗普:现在与伊朗的关系非常好,离与伊朗达成协议非常近 ...
特朗普:现在与伊朗的关系非常好,离与伊朗达成协议非常近 ...
美国总统特朗普表示,「我们现在与伊朗的关系非常好。」离与伊朗达成协议非常近。 如果达成协议,石油价格
美国一男子因策划2000万美元加密货币诈骗判处23年
美国一男子因策划2000万美元加密货币诈骗判处23年
据美国司法部消息,美国德克萨斯州男子Robert Dunlap因策划加密货币诈骗、骗取近1000名投资者逾2000万美元
MCP “设计固有” 缺陷或引发大规模人工智能供应链攻击
MCP “设计固有” 缺陷或引发大规模人工智能供应链攻击
模型上下文协议(MCP)对智能代理人工智能(agentic AI)用户来说是一大便利,采用智能代理人工智能的企业
瑞典指责亲俄组织对其能源基础设施发动网络攻击
瑞典指责亲俄组织对其能源基础设施发动网络攻击
瑞典周三表示,去年针对一家供热厂的网络攻击幕后黑手是一个与俄罗斯安全和情报部门有关联的亲俄组织。在此
10 美元域名或致黑客掌控 2.5 万个终端,涉运营技术及政府网络 ...
10 美元域名或致黑客掌控 2.5 万个终端,涉运营技术及政府网络 ...
Huntress的研究人员在看似普通广告软件中,发现了一个复杂的潜在威胁。研究显示,只需10美元就能买到的一个
CISA 将微软 SharePoint Server 和 Office Excel 漏洞列入已知被利用漏洞目录 ...
CISA 将微软 SharePoint Server 和 Office Excel 漏洞列入已知被利用漏洞目录 ...
美国网络安全和基础设施安全局(CISA)还将苹果、Laravel Livewire和Craft CMS的漏洞列入了其已知被利用漏
美国一男子因策划2000万美元加密货币诈骗判
据美国司法部消息,美国德克萨斯州男子Robert Dunlap因策划加密货币诈骗、骗取近1000
特朗普:现在与伊朗的关系非常好,离与伊朗
美国总统特朗普表示,「我们现在与伊朗的关系非常好。」离与伊朗达成协议非常近。 如
特朗普称伊朗同意不拥有核武器,伊方暂无回
据央视新闻报道,当地时间 16 日美国总统特朗普表示,美国已获得一份「极具分量」的声
特朗普:美伊协议将带来「免费石油」,油价
美国总统特朗普表示,他预计与伊朗的协议将很快宣布,并称该协议将为美国带来「免费石
emet是什么恶意软件检测
什么是无文件恶意软件? 术语无文件恶意软件是指文件系统中没有主体的恶意代码。换句
Claude Code源码泄露遭利用,攻击者借GitHu
威胁组织正利用近期Claude Code源代码泄露事件,通过伪造GitHub仓库向用户分发Vidar窃
剖析tor.exe洋葱路由Tor网桥与可插拔传输(
这里展示了未使用Obfs4网桥的正常Tor通信流。我们将这一过程简短描述如下:Tor客户端
Android黑客应用程序和工具合集
借助于这些黑客工具,你就可以使用安卓手机来进行渗透测试和安全测试。在这些应用的
dnf宝马外挂让你电脑秒变“毒窝”
火绒安全团队截获一批捆绑在《地下城与勇士》游戏外挂上的首页劫持病毒。根据技术分析
免杀远控技术多少钱,国内黑客售卖新型远控
在通过对多个同类样本进行分析后发现,这批恶意程序为后门病毒,其中的两大版本均是通