Composer 2.2.30 es una versión exclusivamente de seguridad para la rama LTS 2.2, publicada el 27 de agosto por Jordi Boggiano (Seldaek). El tag está firmado y la release está marcada como inmutable.
Se corrigen cuatro vulnerabilidades. En primer lugar, las rutas de los binarios de los paquetes ahora se validan contra ataques de path traversal que usan enlaces simbólicos (GHSA-96h3-5x6v-m776, CVE-2026-59944). En segundo lugar, se corrigió una inyección de comandos a través de una URL de Perforce maliciosa (GHSA-rvx4-ffvw-m9q3).
Otros dos arreglos afectan al manejo de credenciales. Los nombres de usuario y tokens incrustados en URL ahora se sanean en más lugares (PR #13045), y el matching de URL de GitLab se corrigió para evitar que las credenciales lleguen al dominio equivocado (PR #13042).
Quienes sigan usando la rama 2.2 deberían actualizar cuanto antes. El changelog completo abarca de 2.2.29 a 2.2.30.
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.