Composer 2.10.3 corrige quatre failles de sécurité
Composer 2.10.3 corrige quatre problèmes de sécurité, dont un path traversal par liens symboliques dans les binaires de paquets et une injection de commande via des URL Perforce malveillantes.
La version corrige aussi les dépréciations PHP 8.6 et plusieurs bogues. Mettez à jour rapidement.
Composer 2.10.3 est une version de sécurité publiée le 27 août, signée par le mainteneur Jordi Boggiano.
La mise à jour corrige quatre vulnérabilités. Les chemins des binaires de paquets sont désormais validés contre les attaques par path traversal utilisant des liens symboliques (GHSA-96h3-5x6v-m776, CVE-2026-59944). Une faille d'injection de commande via des URL Perforce malveillantes a été corrigée (GHSA-rvx4-ffvw-m9q3). Les noms d'utilisateur et jetons intégrés aux URL sont assainis à davantage d'endroits (#13044), et la correspondance des URL GitLab a été corrigée pour éviter la fuite d'identifiants vers un mauvais domaine (#12988).
Côté corrections, la version supprime les avertissements de dépréciation PHP 8.6 (#12967, #13028). Le message d'erreur est plus clair lorsqu'une politique bloque une version de paquet (#12993). Un problème de content-hash du fichier lock lié à un marqueur de conflit qui cassait à l'exécution est résolu (#13048), de même qu'une condition de concurrence lors de la création de répertoires comme le cache avec plusieurs processus Composer en parallèle (#12977). La prise en charge de Forgejo gère mieux les dépôts vides (#12968), et FilterListApiClient transmet correctement les options de transport (#13040).
Le changelog complet couvre 2.10.2 à 2.10.3. Au vu des correctifs de sécurité, une mise à jour rapide est recommandée.
Tribune des lecteurs
Pas encore de contributions — lance le débat.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.