Composer 2.2.30 behebt vier Sicherheitslücken
Composer 2.2.30 ist ein Sicherheitsrelease für die 2.2-LTS-Linie.
Es schließt eine Path-Traversal-Lücke über Symlinks in Paket-Binaries (CVE-2026-59944), eine Command-Injection über präparierte Perforce-URLs sowie zwei Credential-Leaks bei URL-Tokens und GitLab-URL-Matching.
Composer 2.2.30 ist ein reines Sicherheitsrelease für den 2.2-LTS-Zweig, veröffentlicht am 27. August von Jordi Boggiano (Seldaek). Der Tag ist signiert, das Release als unveränderlich markiert.
Vier Schwachstellen werden behoben. Zum einen werden Paket-Bin-Pfade jetzt gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Zum anderen wurde eine Command-Injection über eine präparierte Perforce-URL geschlossen (GHSA-rvx4-ffvw-m9q3).
Zwei weitere Fixes betreffen den Umgang mit Zugangsdaten. In URLs eingebettete Benutzernamen und Tokens werden nun an weiteren Stellen bereinigt (PR #13045), und das Matching von GitLab-URLs wurde korrigiert, damit Credentials nicht an die falsche Domain gelangen (PR #13042).
Wer noch die 2.2-Linie einsetzt, sollte zeitnah aktualisieren. Der vollständige Changelog umfasst 2.2.29 bis 2.2.30.
Leserforum
Noch keine Beiträge — eröffne die Debatte.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.