PT-2026-32622 · Composer · Composer

·

CVE-2026-40261

·

Publicado

2026-04-14

·

Atualizado

2026-07-17

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Name of the Vulnerable Software and Affected Versions Composer versões 1.0 até 2.2.26 Composer versões 2.3 até 2.9.5
Description A injeção de comando é possível no gerenciador de dependências PHP Composer. A função Perforce::syncCodeBase() anexa o parâmetro $sourceReference a um comando de shell sem a devida neutralização. Além disso, a função Perforce::generateP4Command() constrói comandos de shell interpolando parâmetros de conexão Perforce fornecidos pelo usuário (porta, usuário, cliente) do campo de url de origem sem a devida neutralização. Um invasor pode injetar comandos arbitrários por meio de valores de referência de origem ou url de origem manipulados contendo metacaracteres de shell. Esses valores são fornecidos como parte dos metadados do pacote, o que significa que um repositório Composer comprometido ou malicioso pode fornecer metadados maliciosos declarando o perforce como um tipo de origem. O problema é explorável ao instalar ou atualizar dependências a partir da origem, e os comandos são executados mesmo que o Perforce não esteja instalado no sistema do cliente.
Recommendations Atualize o Composer versões 1.0 até 2.2.26 para a versão 2.2.27. Atualize o Composer versões 2.3 até 2.9.5 para a versão 2.9.6. Evite instalar dependências a partir da origem usando a flag --prefer-dist ou a configuração preferred-install: dist. Use apenas repositórios Composer confiáveis.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05521
BDU:2026-05574
BIT-COMPOSER-2026-40261
CVE-2026-40261
GHSA-GQW4-4W2P-838Q
OPENSUSE-SU-2026:10643-1
OPENSUSE-SU-2026:20670-1
RHSA-2026:8165
SUSE-SU-2026:1784-1
SUSE-SU-2026:1970-1
SUSE-SU-2026:21542-1
SUSE-SU-2026:3105-1

Produtos afetados

Composer