🔥 В PHP Composer обнаружены две критичные уязвимости, которые позволяют выполнять произвольные команды на сервере. Проблема затрагивает драйвер Perforce VCS — популярной системы контроля версий, которую используют многие enterprise-команды. Обе уязвимости классифицированы как command injection и получили высокий рейтинг серьёзности. Атакер может использовать специально подготовленные пакеты или репозитории для инъекции команд в процесс установки зависимостей. Учитывая, что Composer — это де-факто стандарт для управления пакетами в PHP-экосистеме, потенциальная поверхность атаки огромна. Разработчики уже выпустили патчи, но массовость использования инструмента делает эту проблему особенно острой. → CVE-2026-40176 — command injection в Perforce VCS драйвере → Вторая уязвимость пока без CVE ID → Обе получили статус high-severity → Патчи доступны в новых версиях Composer Выводы — ваши. Факты — выше. Лично я бы не стал откладывать обновление Composer в продакшене — слишком много проектов зависят от этого инструмента, а RCE через dependency management это классика supply chain атак. Источник: hackernews #CVE202640176 #PHP #Composer #RCE #SupplyChain @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.