PHP Composer : deux failles critiques permettent l'exécution de commandes via le pilote Perforce VCS
đïž Contexte PubliĂ© le 17 avril 2026 sur IT-Connect par Florian Burnel, cet article traite de deux nouvelles vulnĂ©rabilitĂ©s affectant PHP Composer, lâoutil de gestion de dĂ©pendances trĂšs rĂ©pandu dans lâĂ©cosystĂšme PHP. đ VulnĂ©rabilitĂ©s identifiĂ©es Deux failles de sĂ©curitĂ© ont Ă©tĂ© divulguĂ©es, toutes deux localisĂ©es dans le pilote VCS (Version Control System) Perforce de Composer : CVE-2026-40176 (CVSS : 7.8/10) : vulnĂ©rabilitĂ© de mauvaise validation des entrĂ©es. Un attaquant contrĂŽlant la configuration dâun dĂ©pĂŽt via un fichier composer.json malveillant dĂ©clarant un dĂ©pĂŽt Perforce VCS peut injecter des commandes arbitraires, exĂ©cutĂ©es avec les privilĂšges de lâutilisateur lançant Composer. CVE-2026-40261 (CVSS : 8.8/10) : vulnĂ©rabilitĂ© dâĂ©chappement inadĂ©quat. Elle permet lâinjection de commandes via une rĂ©fĂ©rence de source manipulĂ©e contenant des mĂ©tacaractĂšres shell. â ïž Ces failles sont exploitables mĂȘme si Perforce VCS nâest pas installĂ© sur la machine cible. ...