КИБЕРБЕЗОПАСНОСТЬ

PHP Composer выявил уязвимости — патчи уже выпущены

PHP Composer обнаружил угрозы, позволяющие выполнить произвольные команды. Патчи уже доступны.

✍️ Редакция iTech News | 14.04.2026 | ⏱ 2 мин | 👁 3 | Источник: The Hacker News
Обнаружены уязвимости в PHP Composer — патчи выпущены

В PHP Composer выявлены две критические уязвимости, которые могут привести к исполнению произвольных команд. Эти уязвимости, обозначенные как CVE-2026-40176 и CVE-2026-40261, затрагивают версии Composer 2.3 и выше. Их эксплуатация может привести к серьезным нарушением безопасности для проектов, использующих Composer как менеджер пакетов.

Детали уязвимостей

Первая уязвимость (CVE-2026-40176) связана с неправильной проверкой входных данных, что дает возможность злоумышленнику использовать конфигурации репозитория для выполнения произвольных команд в контексте пользователя, который запускает Composer. Уязвимость оценена по шкале CVSS в 7.8, что указывает на высокий уровень опасности.

Вторая уязвимость (CVE-2026-40261) имеет более высокий рейтинг угрозы — 8.8. Она возникла из-за недостаточного экранирования данных, что позволяет атакующему внедрять вредоносные команды через специально сформированную ссылку. Компьютеры с установленным Perforce VCS могут быть подвержены этой уязвимости.

Рекомендации для разработчиков

Чтобы предотвратить потенциальные атаки, разработчикам рекомендовано немедленно обновить версии Composer до последних патчей. Если обновление невозможно, следует внимательно проверять файлы composer.json, чтобы убедиться, что поля, связанные с Perforce, содержат корректные значения. Кроме того, рекомендуется использовать только доверенные источники для загрузки пакетов и избегать установки зависимостей с опциями "--prefer-dist".

Разработчики Composer сообщили, что проводили мониторинг на Packagist.org и не нашли признаков эксплуатации этих уязвимостей. Однако для безопасности пользователей с 10 апреля 2026 года публикация метаэтих по Perforce была приостановлена.

Что это значит для программистов в России

Для разработчиков в России это предупреждение о необходимости заблаговременно обновлять свои инструменты. Учитывая растущие угрозы в кибербезопасности, критично следить за состоянием используемых зависимостей и обновлениями инструментов. Поскольку PHP остается популярным языком среди разработчиков веб-приложений, игнорирование этого вопроса может привести к уязвимостям в производственных системах.

Следующий шаг для команды Composer — выпуск обновления для клиентов Private Packagist Self-Hosted, чтобы обеспечить им дополнительную защиту.

Поделиться: Telegram X LinkedIn