Composer 2.10.3 est une version de sécurité publiée le 27 août, signée par le mainteneur Jordi Boggiano.
La mise à jour corrige quatre vulnérabilités. Les chemins des binaires de paquets sont désormais validés contre les attaques par path traversal utilisant des liens symboliques (GHSA-96h3-5x6v-m776, CVE-2026-59944). Une faille d'injection de commande via des URL Perforce malveillantes a été corrigée (GHSA-rvx4-ffvw-m9q3). Les noms d'utilisateur et jetons intégrés aux URL sont assainis à davantage d'endroits (#13044), et la correspondance des URL GitLab a été corrigée pour éviter la fuite d'identifiants vers un mauvais domaine (#12988).
Côté corrections, la version supprime les avertissements de dépréciation PHP 8.6 (#12967, #13028). Le message d'erreur est plus clair lorsqu'une politique bloque une version de paquet (#12993). Un problème de content-hash du fichier lock lié à un marqueur de conflit qui cassait à l'exécution est résolu (#13048), de même qu'une condition de concurrence lors de la création de répertoires comme le cache avec plusieurs processus Composer en parallèle (#12977). La prise en charge de Forgejo gère mieux les dépôts vides (#12968), et FilterListApiClient transmet correctement les options de transport (#13040).
Le changelog complet couvre 2.10.2 à 2.10.3. Au vu des correctifs de sécurité, une mise à jour rapide est recommandée.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.