Composer 2.2.30 es una versión exclusivamente de seguridad para la rama LTS 2.2, publicada el 27 de agosto por Jordi Boggiano (Seldaek). El tag está firmado y la release está marcada como inmutable.

Se corrigen cuatro vulnerabilidades. En primer lugar, las rutas de los binarios de los paquetes ahora se validan contra ataques de path traversal que usan enlaces simbólicos (GHSA-96h3-5x6v-m776, CVE-2026-59944). En segundo lugar, se corrigió una inyección de comandos a través de una URL de Perforce maliciosa (GHSA-rvx4-ffvw-m9q3).

Otros dos arreglos afectan al manejo de credenciales. Los nombres de usuario y tokens incrustados en URL ahora se sanean en más lugares (PR #13045), y el matching de URL de GitLab se corrigió para evitar que las credenciales lleguen al dominio equivocado (PR #13042).

Quienes sigan usando la rama 2.2 deberían actualizar cuanto antes. El changelog completo abarca de 2.2.29 a 2.2.30.