The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

The Php Times

Security — Ökosystem

Composer 2.10.3 schließt vier Sicherheitslücken


Composer 2.10.3 behebt vier Sicherheitsprobleme, darunter Symlink-basiertes Path Traversal bei Paket-Binaries und Command Injection über präparierte Perforce-URLs.

COMPOSER RELEASES, 27. August 2026 kuratiert von Sönke

Dazu kommen Fixes für PHP-8.6-Deprecations und mehrere Fehler. Zeitnah aktualisieren.

Composer 2.10.3 schließt vier Sicherheitslücken
Screenshot: Composer Releases ↗

Composer 2.10.3 ist ein Security-Release, veröffentlicht am 27. August und signiert von Maintainer Jordi Boggiano.

Das Update schließt vier Schwachstellen. Paket-Bin-Pfade werden nun gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Eine Command-Injection-Lücke über präparierte Perforce-URLs wurde behoben (GHSA-rvx4-ffvw-m9q3). In URLs eingebettete Benutzernamen und Tokens werden an weiteren Stellen bereinigt (#13044), und das Matching von GitLab-URLs wurde korrigiert, um das Leaken von Zugangsdaten an falsche Domains zu verhindern (#12988).

Bei den Bugfixes: PHP-8.6-Deprecation-Warnungen sind entfernt (#12967, #13028). Die Fehlerausgabe ist klarer, wenn eine Policy eine Paketversion blockiert (#12993). Ein Problem mit dem Content-Hash der Lock-Datei durch einen Konfliktmarker, das zur Laufzeit brach, ist behoben (#13048), ebenso eine Race Condition beim Erstellen von Verzeichnissen wie dem Cache-Dir bei parallelen Composer-Prozessen (#12977). Die Forgejo-Unterstützung geht besser mit leeren Repositories um (#12968), und FilterListApiClient leitet Transport-Optionen korrekt weiter (#13040).

Der vollständige Changelog umfasst 2.10.2 bis 2.10.3. Wegen der Sicherheitsfixes ist ein zeitnahes Update empfohlen.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← Ökosystem — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz