Amazon Linux 2023 : composer (ALAS2023-2026-1941)

high Nessus プラグイン ID 328484

概要

リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。

説明

したがって、ALAS2023-2026-1941 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

Composer は、PHP 言語の依存関係マネージャーです。2.2.29および2.10.2より前では、「.. パスセグメントを含むComposerパッケージbinエントリは、パッケージインストールディレクトリの外部で解決され、ComposerのバイナリインストールフローがComposerのインストール、更新、または要求中に既存のホストファイルを誰でも読み込み可能かつ実行可能なモードにchmodする可能性があります。この問題は、バージョン 2.2.29 および 2.10.2 で修正されています。
(CVE-2026-59946)

Composer は、PHP 言語の依存関係マネージャーです。2.2.29 と 2.10.2 より前では、Composer が -vvv デバッグ冗長性で実行されている場合、AuthHelper、Url::sanitize、ProcessExecutor がユーザー名のみの URL 認証情報をサニタイズしなかったため、出力デバッグのために、リポジトリまたはパッケージ URL のユーザー名スロットに埋め込まれた認証情報(https://TOKEN@host/ の GitHub Personal Access Token など)が印刷される可能性があります。この問題はバージョン 2.2.29および 2.10.2で修正されています。(CVE-2026-59947)

Composer は、PHP 言語の依存関係マネージャーです。2.2.29および2.10.2以前では、Packagist.org またはPrivate Packagist以外の信頼できないリポジトリからの悪意を持って作成されたパッケージにより、依存関係解決の結果が書き込まれたりインストールされたりする前に正しく検証されない無効なパッケージ名を使用して、Composerがベンダーディレクトリ外およびプロジェクトの外部に書き込む可能性があります。この問題はバージョン 2.2.29および 2.10.2で修正されています。(CVE-2026-59948)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「dnf update composer --releasever 2023.12.20260720」または「dnf update --advisory ALAS2023-2026-1941 --releasever 2023.12.20260720」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-1941.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-59946.html

https://explore.alas.aws.amazon.com/CVE-2026-59947.html

https://explore.alas.aws.amazon.com/CVE-2026-59948.html

プラグインの詳細

深刻度: High

ID: 328484

ファイル名: al2023_ALAS2023-2026-1941.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/7/20

更新日: 2026/7/20

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 94.05

CVSS v2

リスクファクター: Medium

基本値: 6.2

現状値: 4.6

ベクトル: CVSS2#AV:L/AC:H/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-59948

CVSS v3

リスクファクター: High

基本値: 7

現状値: 6.1

ベクトル: CVSS:3.0/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:composer

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/7/20

脆弱性公開日: 2026/7/8

参照情報

CVE: CVE-2026-59946, CVE-2026-59947, CVE-2026-59948