The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

The Php Times

Sécurité — Écosystème

Composer 2.10.3 corrige quatre failles de sécurité


Composer 2.10.3 corrige quatre problèmes de sécurité, dont un path traversal par liens symboliques dans les binaires de paquets et une injection de commande via des URL Perforce malveillantes.

COMPOSER RELEASES, 27 août 2026 sélectionné par Sönke

La version corrige aussi les dépréciations PHP 8.6 et plusieurs bogues. Mettez à jour rapidement.

Composer 2.10.3 corrige quatre failles de sécurité
Capture d’écran : Composer Releases ↗

Composer 2.10.3 est une version de sécurité publiée le 27 août, signée par le mainteneur Jordi Boggiano.

La mise à jour corrige quatre vulnérabilités. Les chemins des binaires de paquets sont désormais validés contre les attaques par path traversal utilisant des liens symboliques (GHSA-96h3-5x6v-m776, CVE-2026-59944). Une faille d'injection de commande via des URL Perforce malveillantes a été corrigée (GHSA-rvx4-ffvw-m9q3). Les noms d'utilisateur et jetons intégrés aux URL sont assainis à davantage d'endroits (#13044), et la correspondance des URL GitLab a été corrigée pour éviter la fuite d'identifiants vers un mauvais domaine (#12988).

Côté corrections, la version supprime les avertissements de dépréciation PHP 8.6 (#12967, #13028). Le message d'erreur est plus clair lorsqu'une politique bloque une version de paquet (#12993). Un problème de content-hash du fichier lock lié à un marqueur de conflit qui cassait à l'exécution est résolu (#13048), de même qu'une condition de concurrence lors de la création de répertoires comme le cache avec plusieurs processus Composer en parallèle (#12977). La prise en charge de Forgejo gère mieux les dépôts vides (#12968), et FilterListApiClient transmet correctement les options de transport (#13040).

Le changelog complet couvre 2.10.2 à 2.10.3. Au vu des correctifs de sécurité, une mise à jour rapide est recommandée.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← Écosystème — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité