The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

The Php Times

Sécurité — Écosystème

Composer 2.2.30 corrige quatre failles de sécurité


Composer 2.2.30 est une version de sécurité pour la branche LTS 2.2.

COMPOSER RELEASES, 27 août 2026 sélectionné par Sönke

Elle corrige une faille de path traversal via des liens symboliques dans les binaires de paquets (CVE-2026-59944), une injection de commande par URL Perforce malveillante et deux fuites d'identifiants liées aux tokens d'URL et au matching des URL GitLab.

Composer 2.2.30 corrige quatre failles de sécurité
Capture d’écran : Composer Releases ↗

Composer 2.2.30 est une version purement sécuritaire pour la branche LTS 2.2, publiée le 27 août par Jordi Boggiano (Seldaek). Le tag est signé et la release est marquée comme immuable.

Quatre vulnérabilités sont corrigées. D'abord, les chemins des binaires de paquets sont désormais validés contre les attaques de type path traversal utilisant des liens symboliques (GHSA-96h3-5x6v-m776, CVE-2026-59944). Ensuite, une injection de commande via une URL Perforce malveillante a été corrigée (GHSA-rvx4-ffvw-m9q3).

Deux autres correctifs concernent la gestion des identifiants. Les noms d'utilisateur et tokens intégrés aux URL sont maintenant assainis à davantage d'endroits (PR #13045), et la correspondance des URL GitLab a été corrigée afin d'éviter toute fuite d'identifiants vers un mauvais domaine (PR #13042).

Les utilisateurs encore sur la branche 2.2 devraient mettre à jour rapidement. Le changelog complet couvre les versions 2.2.29 à 2.2.30.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← Écosystème — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité