UBUNTU-CVE-2026-84361

Source
https://ubuntu.com/security/CVE-2026-84361
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-84361
Upstream
Published
2026-09-01T21:18:00Z
Modified
2026-09-16T11:43:10Z
Severity
  • 7.7 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

Composer is a dependency Manager for the PHP language. From 1.0 until 2.2.30 and 2.10.3, a malicious dependency package from a custom Composer repository or an untrusted composer.lock file could set source.type to perforce and source.url to an rsh: or jsh: P4PORT value. When the Perforce p4 client was installed and Composer installed the package from source through composer install or composer update, including --prefer-source, Composer\Util\Perforce passed the address to p4 without validation, causing p4 to run a local command with the privileges of the user or CI account. Packagist.org does not permit Perforce source metadata. This issue is fixed in versions 2.2.30 and 2.10.3.

References

Affected packages

Ubuntu:26.04:LTS
composer

Package

Name
composer
Purl
pkg:deb/ubuntu/composer?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.8.8-1
2.9.5-1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "composer",
            "binary_version":  "2.9.5-1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json"
Ubuntu:Pro:16.04:LTS
composer

Package

Name
composer
Purl
pkg:deb/ubuntu/composer?arch=source&distro=esm-apps%2Fxenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.0.0~alpha10+20150602-1
1.0.0~alpha10+20150602-2
1.0.0~alpha11-1
1.0.0~alpha11-1ubuntu1
1.0.0~alpha11-2
1.0.0~alpha11-3
1.0.0~beta1-1ubuntu1
1.0.0~beta2-1
1.0.0~beta2-1ubuntu0.1~esm1
1.0.0~beta2-1ubuntu0.1~esm2

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "composer",
            "binary_version":  "1.0.0~beta2-1ubuntu0.1~esm2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json"
Ubuntu:Pro:18.04:LTS
composer

Package

Name
composer
Purl
pkg:deb/ubuntu/composer?arch=source&distro=esm-apps%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.5.1-1
1.5.2-1
1.6.2-1
1.6.3-1
1.6.3-1ubuntu0.1~esm1
1.6.3-1ubuntu0.1~esm2

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "composer",
            "binary_version":  "1.6.3-1ubuntu0.1~esm2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json"
Ubuntu:Pro:20.04:LTS
composer

Package

Name
composer
Purl
pkg:deb/ubuntu/composer?arch=source&distro=esm-apps%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.9.0-2
1.9.1-1
1.9.2-1
1.9.3-1
1.10.0-1
1.10.1-1
1.10.1-1ubuntu0.1~esm1
1.10.1-1ubuntu0.1~esm2

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "composer",
            "binary_version":  "1.10.1-1ubuntu0.1~esm2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json"
Ubuntu:Pro:22.04:LTS
composer

Package

Name
composer
Purl
pkg:deb/ubuntu/composer?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.0.9-2ubuntu2
2.0.9-2ubuntu3
2.0.13-1ubuntu1
2.1.12-1ubuntu1
2.2.6-2ubuntu4
2.2.6-2ubuntu4+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "composer",
            "binary_version":  "2.2.6-2ubuntu4+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json"
Ubuntu:Pro:24.04:LTS
composer

Package

Name
composer
Purl
pkg:deb/ubuntu/composer?arch=source&distro=esm-apps%2Fnoble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.5.8-1
2.6.5-1
2.6.6-1
2.7.1-2
2.7.1-2ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "composer",
            "binary_version":  "2.7.1-2ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-84361.json"