Composer 2.2.30 ist ein reines Sicherheitsrelease für den 2.2-LTS-Zweig, veröffentlicht am 27. August von Jordi Boggiano (Seldaek). Der Tag ist signiert, das Release als unveränderlich markiert.

Vier Schwachstellen werden behoben. Zum einen werden Paket-Bin-Pfade jetzt gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Zum anderen wurde eine Command-Injection über eine präparierte Perforce-URL geschlossen (GHSA-rvx4-ffvw-m9q3).

Zwei weitere Fixes betreffen den Umgang mit Zugangsdaten. In URLs eingebettete Benutzernamen und Tokens werden nun an weiteren Stellen bereinigt (PR #13045), und das Matching von GitLab-URLs wurde korrigiert, damit Credentials nicht an die falsche Domain gelangen (PR #13042).

Wer noch die 2.2-Linie einsetzt, sollte zeitnah aktualisieren. Der vollständige Changelog umfasst 2.2.29 bis 2.2.30.