The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

The Php Times

Security — Ökosystem

Composer 2.2.30 behebt vier Sicherheitslücken


Composer 2.2.30 ist ein Sicherheitsrelease für die 2.2-LTS-Linie.

COMPOSER RELEASES, 27. August 2026 kuratiert von Sönke

Es schließt eine Path-Traversal-Lücke über Symlinks in Paket-Binaries (CVE-2026-59944), eine Command-Injection über präparierte Perforce-URLs sowie zwei Credential-Leaks bei URL-Tokens und GitLab-URL-Matching.

Composer 2.2.30 behebt vier Sicherheitslücken
Screenshot: Composer Releases ↗

Composer 2.2.30 ist ein reines Sicherheitsrelease für den 2.2-LTS-Zweig, veröffentlicht am 27. August von Jordi Boggiano (Seldaek). Der Tag ist signiert, das Release als unveränderlich markiert.

Vier Schwachstellen werden behoben. Zum einen werden Paket-Bin-Pfade jetzt gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Zum anderen wurde eine Command-Injection über eine präparierte Perforce-URL geschlossen (GHSA-rvx4-ffvw-m9q3).

Zwei weitere Fixes betreffen den Umgang mit Zugangsdaten. In URLs eingebettete Benutzernamen und Tokens werden nun an weiteren Stellen bereinigt (PR #13045), und das Matching von GitLab-URLs wurde korrigiert, damit Credentials nicht an die falsche Domain gelangen (PR #13042).

Wer noch die 2.2-Linie einsetzt, sollte zeitnah aktualisieren. Der vollständige Changelog umfasst 2.2.29 bis 2.2.30.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← Ökosystem — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz