Composer 2.2.30 ist ein reines Sicherheitsrelease für den 2.2-LTS-Zweig, veröffentlicht am 27. August von Jordi Boggiano (Seldaek). Der Tag ist signiert, das Release als unveränderlich markiert.
Vier Schwachstellen werden behoben. Zum einen werden Paket-Bin-Pfade jetzt gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Zum anderen wurde eine Command-Injection über eine präparierte Perforce-URL geschlossen (GHSA-rvx4-ffvw-m9q3).
Zwei weitere Fixes betreffen den Umgang mit Zugangsdaten. In URLs eingebettete Benutzernamen und Tokens werden nun an weiteren Stellen bereinigt (PR #13045), und das Matching von GitLab-URLs wurde korrigiert, damit Credentials nicht an die falsche Domain gelangen (PR #13042).
Wer noch die 2.2-Linie einsetzt, sollte zeitnah aktualisieren. Der vollständige Changelog umfasst 2.2.29 bis 2.2.30.
Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.