
PHP依存管理ツールComposerで、GitHub認証トークンがCI/CDログへ平文漏洩する重大欠陥が判明した。多数のリポジトリが認証情報窃取の危険に晒されている。 Composer共同開発者のNils Adermannは、CVE-2026-45793(CVSS 7.5)として追跡される脆弱性について緊急警告を発表した。問題はGitHubが導入した新形式のGITHUB_TOKENおよびGitHub Appインストールトークンにハイフン(-)が含まれるようになったことに起因する。 Composer側では2021年から使われていた検証ロジックがこの文字を許可しておらず、新形式トークンを「無効な文字を含む」と判定。その際、エラーメッセージ内へ完全なトークン文字列をそのままstderrへ出力していた。 CI/CD環境ではstderrがジョブログとして保存されることが多く、結果としてGitHub認証トークンが平文で記録される状態となっていた。さらにGitHub Actionsのシークレットマスキングは、改行や文字列分割が発生すると正確に伏字化できず、漏洩防止に失敗する場合がある。 影響範囲は広く、GitHub Appトークンを設定した状態でComposerコマンドを実行するワークフローが対象となる。GitHubホスト型ランナーでは漏洩トークンは最大6時間、自前運用のセルフホスト型では最大24時間有効となる可能性がある。 Composerチームは修正版2.9.8およびLTS版2.2.28を公開済みで、例外メッセージからトークン表示を削除し、新形式を受け入れるよう正規表現を修正した。利用者には即時アップデート、CI/CDログ監査、漏洩トークンの失効とローテーションが推奨されている。 https://securityonline.info/composer-github-token-leak-vulnerability-cve-2026-45793/
Post summary
Composer CVE‑2026‑45793 causes GitHub token leakage; official patches 2.9.8/2.2.28 are available and users are advised to update, audit CI/CD logs and rotate tokens.







