Composer é um gerenciador de dependências para o PHP. Versão 1.0 através 2.2.26 e 2.3 através 2.9.5 conter uma vulnerabilidade de injeção de comandos na Perforce::generateP 4 Método Command(), que constrói comandos shell interpolando os parâmetros de conexão Perforce fornecidos pelo usuário (porta, usuário, cliente) sem que a fuga seja adequada. Um atacante pode injetar comandos arbitrários através destes valores em um compositor malicioso.json declarando um repositório VCS Perforce, levando à execução de comandos no contexto do usuário que executa Composer, mesmo que Perforce não esteja instalado. Os repositórios VCS são carregados apenas a partir do root compositor.json ou do diretório de configuração do compositor, por isso não podem ser explorados através dos arquivos compositor.json dos pacotes instalados como dependências. Os usuários estão em risco se executarem comandos do Composer em projetos não confiados com arquivos do compositor.json fornecidos pelo atacante. Este problema foi corrigido no Compositor 2.2.27 ( 2.2 LTS) e 2.9.6 (linha principal). O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40176 foi publicado em 2026 - 04 - 15 T 21: 17: 27.357 Z e última modificação em 2026 - 07 - 15 T 02: 21: 04.097 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.8, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, pontuação de exploração 1.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 78.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: getcomposer compositer. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.