Composer 2.10.3 est une version de sécurité publiée le 27 août, signée par le mainteneur Jordi Boggiano.

La mise à jour corrige quatre vulnérabilités. Les chemins des binaires de paquets sont désormais validés contre les attaques par path traversal utilisant des liens symboliques (GHSA-96h3-5x6v-m776, CVE-2026-59944). Une faille d'injection de commande via des URL Perforce malveillantes a été corrigée (GHSA-rvx4-ffvw-m9q3). Les noms d'utilisateur et jetons intégrés aux URL sont assainis à davantage d'endroits (#13044), et la correspondance des URL GitLab a été corrigée pour éviter la fuite d'identifiants vers un mauvais domaine (#12988).

Côté corrections, la version supprime les avertissements de dépréciation PHP 8.6 (#12967, #13028). Le message d'erreur est plus clair lorsqu'une politique bloque une version de paquet (#12993). Un problème de content-hash du fichier lock lié à un marqueur de conflit qui cassait à l'exécution est résolu (#13048), de même qu'une condition de concurrence lors de la création de répertoires comme le cache avec plusieurs processus Composer en parallèle (#12977). La prise en charge de Forgejo gère mieux les dépôts vides (#12968), et FilterListApiClient transmet correctement les options de transport (#13040).

Le changelog complet couvre 2.10.2 à 2.10.3. Au vu des correctifs de sécurité, une mise à jour rapide est recommandée.