The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

The Php Times

Seguridad — Ecosistema

Composer 2.2.30 corrige cuatro vulnerabilidades


Composer 2.2.30 es una versión de seguridad para la rama LTS 2.2.

COMPOSER RELEASES, 27 de agosto de 2026 seleccionado por Sönke

Corrige un path traversal mediante enlaces simbólicos en binarios de paquetes (CVE-2026-59944), una inyección de comandos por URL de Perforce maliciosa y dos fugas de credenciales relacionadas con tokens en URL y el matching de URL de GitLab.

Composer 2.2.30 corrige cuatro vulnerabilidades
Captura: Composer Releases ↗

Composer 2.2.30 es una versión exclusivamente de seguridad para la rama LTS 2.2, publicada el 27 de agosto por Jordi Boggiano (Seldaek). El tag está firmado y la release está marcada como inmutable.

Se corrigen cuatro vulnerabilidades. En primer lugar, las rutas de los binarios de los paquetes ahora se validan contra ataques de path traversal que usan enlaces simbólicos (GHSA-96h3-5x6v-m776, CVE-2026-59944). En segundo lugar, se corrigió una inyección de comandos a través de una URL de Perforce maliciosa (GHSA-rvx4-ffvw-m9q3).

Otros dos arreglos afectan al manejo de credenciales. Los nombres de usuario y tokens incrustados en URL ahora se sanean en más lugares (PR #13045), y el matching de URL de GitLab se corrigió para evitar que las credenciales lleguen al dominio equivocado (PR #13042).

Quienes sigan usando la rama 2.2 deberían actualizar cuanto antes. El changelog completo abarca de 2.2.29 a 2.2.30.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

← Ecosistema — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad