PHP_CodeSniffer versões antes de v 3.13.6 e v 4.0.2 conter uma vulnerabilidade de injeção de comando no código criando o relatório `Gitblame`, `Hgblame` e `Svnblame`. Como resultado, executar o PHP_ CodeSniffer sobre arquivos não confiáveis, por exemplo, em um canal CI que escaneia solicitações de puxação, ou em uma máquina de desenvolvedores que revisa código de terceiros, pode resultar em comandos de shell controlados pelo atacante sendo executados quando o relatório `Gitblame`, `Hgblame` ou `Svnblame` processar um arquivo cujo nome contém metacaracterizadores de shell. * Os usuários que usam o relatório padrão `Full`, ou qualquer outro relatório não- * culpa, não são afetados. * Os usuários em uma plataforma de execução que não permite que os nomes de arquivos contenham metacaracters de shell, tais como `"` e `;`, não são afetados. ### versões empaquetadas. O problema foi corrigido no PHP_CodeSniffer v 3.13.6 e v 4.0.2. Recomendamos que todos os usuários atualizem para estas versões o mais rapidamente possível.
Os usuários do PHP_CodeSniffer que não podem atualizar imediatamente devem garantir que não usem o `Gitblame`, `Hgblame` ou o `Svnblame` ao digitalizar o código não confiável. Isto é especialmente relevante para trabalhos do CI, pré- compromisso ou revisão de ferramentas, serviços de revisão automatizados e qualquer serviço que escaneie repositórios não confiados ou árvores fontes carregadas. Muito obrigado a ambos [@Faze-up]( e [@edorian]( por divulgar de forma responsável esta vulnerabilidade. ### Como posso relatar um erro de segurança?
Por favor, informe as vulnerabilidades de segurança em privado através da aba "Segurança e qualidade" no repositório PHP_CodeSniffer]( Registro de aconselhamento: GHSA-hmqg- cxww- wqhq. Identificadores relacionados: CVE- 2026 - 67434. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 06 T 21: 31: 34.000 Z e lista a sua última modificação como 2026 - 08 - 06 T 21: 31: 34.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: Packagist package squizlabs/php_codesniffer — ECOSYSTEM: introduzido 0, corrigido 3.13.6. Packagist squizlabs/php_codesniffer — ECOSISTEM: introduzido 4.0.0, corrigido 4.0.2. Classificação e evidência: identificadores de fraqueza CWE- 78. O registro contém 8 suporte de referências nestes tipos: WEB, PACKAGE.