Composer 2.2.30 est une version purement sécuritaire pour la branche LTS 2.2, publiée le 27 août par Jordi Boggiano (Seldaek). Le tag est signé et la release est marquée comme immuable.
Quatre vulnérabilités sont corrigées. D'abord, les chemins des binaires de paquets sont désormais validés contre les attaques de type path traversal utilisant des liens symboliques (GHSA-96h3-5x6v-m776, CVE-2026-59944). Ensuite, une injection de commande via une URL Perforce malveillante a été corrigée (GHSA-rvx4-ffvw-m9q3).
Deux autres correctifs concernent la gestion des identifiants. Les noms d'utilisateur et tokens intégrés aux URL sont maintenant assainis à davantage d'endroits (PR #13045), et la correspondance des URL GitLab a été corrigée afin d'éviter toute fuite d'identifiants vers un mauvais domaine (PR #13042).
Les utilisateurs encore sur la branche 2.2 devraient mettre à jour rapidement. Le changelog complet couvre les versions 2.2.29 à 2.2.30.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.