The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

The Php Times

Seguridad — Ecosistema

Composer 2.10.3 cierra cuatro agujeros de seguridad


Composer 2.10.3 corrige cuatro problemas de seguridad, incluido un path traversal mediante enlaces simbólicos en binarios de paquetes y una inyección de comandos a través de URL de Perforce maliciosas.

COMPOSER RELEASES, 27 de agosto de 2026 seleccionado por Sönke

También corrige deprecaciones de PHP 8.6 y varios errores. Actualice cuanto antes.

Composer 2.10.3 cierra cuatro agujeros de seguridad
Captura: Composer Releases ↗

Composer 2.10.3 es una versión de seguridad publicada el 27 de agosto, firmada por el mantenedor Jordi Boggiano.

La actualización cierra cuatro vulnerabilidades. Las rutas de los binarios de paquetes ahora se validan contra ataques de path traversal mediante enlaces simbólicos (GHSA-96h3-5x6v-m776, CVE-2026-59944). Se ha corregido un fallo de inyección de comandos a través de URL de Perforce maliciosas (GHSA-rvx4-ffvw-m9q3). Los nombres de usuario y tokens incrustados en URL se sanean en más lugares (#13044), y la coincidencia de URL de GitLab se corrigió para evitar la filtración de credenciales a un dominio equivocado (#12988).

En cuanto a correcciones, la versión elimina las advertencias de deprecación de PHP 8.6 (#12967, #13028). La salida de error es más clara cuando una política bloquea una versión de paquete (#12993). Se resolvió un problema con el content-hash del archivo lock por un marcador de conflicto que fallaba en tiempo de ejecución (#13048), así como una condición de carrera al crear directorios como el de caché con varios procesos de Composer en paralelo (#12977). El soporte de Forgejo maneja mejor los repositorios vacíos (#12968), y FilterListApiClient reenvía correctamente las opciones de transporte (#13040).

El changelog completo abarca de 2.10.2 a 2.10.3. Dadas las correcciones de seguridad, se recomienda actualizar cuanto antes.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

← Ecosistema — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad