New PHP Composer Flaws Enable Arbitrary Command Execution — Patches Released
🔥 В PHP Composer обнаружены две критичные уязвимости, которые позволяют выполнять произвольные команды на сервере. Проблема затрагивает драйвер Perforce VCS — популярной системы контроля версий, которую используют многие enterprise-команды.
Обе уязвимости классифицированы как command injection и получили высокий рейтинг серьёзности. Атакер может использовать специально подготовленные пакеты или репозитории для инъекции команд в процесс установки зависимостей. Учитывая, что Composer — это де-факто стандарт для управления пакетами в PHP-экосистеме, потенциальная поверхность атаки огромна. Разработчики уже выпустили патчи, но массовость использования инструмента делает эту проблему особенно острой.
→ CVE-2026-40176 — command injection в Perforce VCS драйвере
→ Вторая уязвимость пока без CVE ID
→ Обе получили статус high-severity
→ Патчи доступны в новых версиях Composer
Выводы — ваши. Факты — выше. Лично я бы не стал откладывать обновление Composer в продакшене — слишком много проектов зависят от этого инструмента, а RCE через dependency management это классика supply chain атак.
Источник: hackernews
#CVE202640176 #PHP #Composer #RCE #SupplyChain
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.