هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

ثغرتان خطيرتان في PHP Composer تتيحان تنفيذ أوامر خبيثة

ملخص للمقال
  • اكتشاف ثغرتين خطيرتين في مدير حزم PHP Composer تتيحان للمهاجمين تنفيذ أوامر خبيثة وعشوائية مما يهدد آلاف المشاريع البرمجية عالميا
  • تتعلق الثغرات الأمنية الجديدة بحقن الأوامر في مشغل Perforce VCS حيث يتم تنفيذ الأوامر الخبيثة حتى لو لم يكن البرنامج مثبتا على النظام
  • يجب على جميع المطورين التحديث الفوري لبرنامج PHP Composer إلى أحدث إصدار لسد الثغرتين وحماية الأنظمة المتأثرة من هجمات تنفيذ الأوامر العشوائية
  • ينصح بفحص ملفات composer.json للتأكد من صحة حقول Perforce وتجنب تثبيت التبعيات عبر أوامر prefer-dist كإجراء احترازي في حال تعذر التحديث الفوري
  • أظهر المسح الشامل لموقع Packagist عدم وجود أي استغلال فعلي للثغرتين من قبل قراصنة لنشر حزم خبيثة تحتوي على معلومات Perforce حتى الآن
  • تم تعطيل نشر بيانات Perforce الوصفية منذ 10 أبريل 2026 مع توقعات بإصدار تحديث أمني جديد لعملاء Private Packagist Self-Hosted في وقت قريب
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
ثغرتان خطيرتان في PHP Composer تتيحان تنفيذ أوامر خبيثة
محتوى المقال
جاري التحميل...

كشف خبراء أمنيون عن ثغرتين خطيرتين في مدير حزم PHP Composer تتيحان للمهاجمين تنفيذ أوامر عشوائية على الأنظمة المتأثرة، مما يهدد آلاف المشاريع البرمجية حول العالم.

ثغرات أمنية في PHP Composer

ما هي ثغرات PHP Composer الأمنية الجديدة؟

تتعلق الثغرتان الجديدتان بـ حقن الأوامر في برنامج Composer، وهما تصنيفان ضمن درجة الخطورة العالية. تستهدفان بشكل مباشر مشغّل Perforce VCS الخاص بأنظمة التحكم في الإصدارات.

ووفقاً لتقرير تيكبامين، فإن الملفت أن Composer ينفّذ هذه الأوامر المُحقونة حتى لو لم يكن Perforce VCS مثبتاً على النظام، مما يوسع نطاق التأثير بشكل ملحوظ.

ما الإصدارات المتأثرة بثغرات Composer؟

تؤثر الثغرتان على إصدارات محددة من مدير الحزم، ويُنصح جميع المطورين بالتحديث فوراً إلى أحدث إصدار تم إصداره لمعالجة المشكلة.

الإجراءات الاحترازية المطلوبة

في حال تعذّر التحديث الفوري، يُنصح باتخاذ التدابير التالية:

  • فحص ملفات composer.json قبل تشغيل Composer
  • التحقق من أن حقول Perforce تحتوي قيماً صالحة
  • استخدام مستودعات موثوقة فقط
  • تشغيل أوامر Composer على مشاريع من مصادر موثوقة
  • تجنب تثبيت التبعيات عبر "--prefer-dist" أو إعداد "preferred-install: dist"

هل تم استغلال ثغرات Composer فعلياً؟

أعلن فريق Composer أنه أجرى مسحاً شاملاً لموقع Packagist.org ولم يعثر على أي دليل على استغلال الثغرتين من قبل جهات تهديدية عبر نشر حزم تحتوي على معلومات Perforce خبيثة.

كما أوضح فريق تيكبامين أنه كإجراء احترازي، تم تعطيل نشر البيانات الوصفية لمصدر Perforce على Packagist.org منذ يوم الجمعة 10 أبريل 2026.

يُتوقع إصدار تحديث جديد لعملاء Private Packagist Self-Hosted قريباً، ويؤكد المطورون على ضرورة تحديث جميع تثبيتات Composer فوراً بغض النظر عن حالة الاستخدام.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#ثغرات أمنية #أمن التطبيقات

مقالات مقترحة

محتوى المقال
جاري التحميل...