Наскоро разкрита уязвимост в сигурността на Composer, широко използвания мениджър на зависимости за PHP, може да позволи на злонамерен или компрометиран пакет да промени правата за достъп до файлове, намиращи се извън неговата собствена инсталационна директория.
Проблемът, проследяван като CVE-2026-59944, може да изложи на риск чувствителни файлове в споделени системи или системи с множество наематели (multi-tenant), когато уязвимите версии на Composer обработват незащитени пътища към двоични файлове на пакети.
Степента на сериозност е оценена като умерена и засяга версии на Composer от 2.3.0 до версии преди 2.10.3, както и версии от 1.0 до версии преди 2.2.30. Разработчиците са пуснали корекции за сигурност във версии 2.10.3 и 2.2.30.
Уязвимостта произтича от слабост при обхождане на пътя (path traversal) и боравенето със символни връзки (symbolic links), когато Composer управлява двоичните файлове на пакетите. Един атакуващ може да декларира двоичен файл, който е символна връзка към цел извън директорията на пакета. По време на инсталацията Composer може да проследи тази връзка, да промени правата за достъп на външния файл и да го регистрира като изпълнима команда в директорията vendor/bin на проекта.
Въпреки че атакуващият не получава директно отдалечено изпълнение на код (RCE) само чрез тази уязвимост, промяната на правата може да направи файл, който преди е бил четим само от собственика си, четим и изпълним от всички потребители (world-readable). Това застрашава споделените хостинг среди и платформите за компилация (CI/CD).
Администраторите и разработчиците трябва незабавно да обновят своите системи до Composer 2.10.3 или 2.2.30 и да преизградят директориите vendor от доверени източници.