High severity7.5NVD Advisory· Published Jul 15, 2026· Updated Jul 15, 2026
CVE-2026-45793
CVE-2026-45793
Description
Composer is a dependency Manager for the PHP language. Prior to 1.10.28, 2.2.28, and 2.9.8, Composer\IO\BaseIO::loadConfiguration() validates GitHub OAuth tokens with the regex ^[.A-Za-z0-9_]+$ and interpolates rejected tokens into an UnexpectedValueException; GitHub Actions GITHUB_TOKEN values using the ghs__ format can contain -, fail validation, and be disclosed to stderr or CI logs. This issue is fixed in versions 1.10.28, 2.2.28, and 2.9.8.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
composer/composerPackagist | >= 2.3.0, < 2.9.8 | 2.9.8 |
composer/composerPackagist | >= 2.0.0, < 2.2.28 | 2.2.28 |
composer/composerPackagist | >= 1.0, < 1.10.28 | 1.10.28 |
Affected products
4- osv-coords3 versionspkg:bitnami/composerpkg:rpm/opensuse/php-composer2&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/php-composer2&distro=openSUSE%20Tumbleweed
>= 1.0.0, < 1.10.28+ 2 more
- (no CPE)range: >= 1.0.0, < 1.10.28
- (no CPE)range: < 2.8.9-160000.4.1
- (no CPE)range: < 2.10.2-2.1
Patches
Vulnerability mechanics
References
12- github.com/advisories/GHSA-f9f8-rm49-7jv2ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-45793ghsaADVISORY
- github.com/FriendsOfPHP/security-advisories/blob/master/composer/composer/CVE-2026-45793.yamlghsaWEB
- github.com/composer/composer/commit/3f5e7f9fbfa541137d6d1d5643ec3b718e9d5039nvdWEB
- github.com/composer/composer/commit/65e6390c49f1a11cd8b660d81822086db51fe2d1nvdWEB
- github.com/composer/composer/commit/e66c8fdb7ff5409bd2f358c5f194038e49e93714nvdWEB
- github.com/composer/composer/pull/12853nvdWEB
- github.com/composer/composer/pull/12855nvdWEB
- github.com/composer/composer/releases/tag/1.10.28nvdWEB
- github.com/composer/composer/releases/tag/2.2.28nvdWEB
- github.com/composer/composer/releases/tag/2.9.8nvdWEB
- github.com/composer/composer/security/advisories/GHSA-f9f8-rm49-7jv2nvdWEB
News mentions
1- ThreatsDay Bulletin: Linux Rootkits, Router 0-Day, AI Intrusions, Scam Kits and 25 New StoriesThe Hacker News · May 21, 2026