Кілька Laravel-Lang Composer packages були скомпрометовані після того, як атакувальники переписали release tags і додали PHP credential stealer у Composer autoload. StepSecurity пише, що tag rewrite стався 22 травня 2026 року і зачепив пакети laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/actions та laravel-lang/attributes [1].
Небезпечна частина тут у механізмі запуску. Атакувальник додав src/helpers.php до autoload.files, тому шкідливий PHP запускається, коли проєкт підтягує Composer autoloader. Socket нарахував понад 700 affected versions і описав це як масове переписування tags, а не звичайну компрометацію однієї package version [2].

flipboxstudio.info, attacker-controlled domain для payload. Джерело: StepSecurity.Що перевірити спочатку
Для захисників це насамперед Composer autoload problem, а вже потім Laravel problem. Якщо CI або developer machine запускали composer update для affected packages після tag rewrite window, таке середовище треба вважати exposed. StepSecurity у тестовому запуску бачив traffic до flipboxstudio.info; Aikido також описав більший PHP stealer, який збирає credentials і видаляє сліди з диска [3].
Перший triage: перевірити composer.lock, заблокувати або знайти звернення до flipboxstudio.info, а потім rotate secrets, доступні з runner або developer shell. Це відрізняється від npm worm cases тим, що не треба викликати жоден application method; execution path створює сам autoloader. Для порівняння ми розбирали npm-side pattern у матеріалі про Shai-Hulud і AntV npm packages, а downstream token risk — у статті про пропущений Grafana workflow token.
Джерела
- StepSecurity, “Laravel-Lang Supply Chain Attack,” 22 травня 2026 року. Report
- Socket, “Laravel Lang Compromised with RCE Backdoor Across 700+ Versions,” 23 травня 2026 року. Analysis
- Aikido, “Supply chain attack targets Laravel-Lang packages with credential stealer,” 23 травня 2026 року. Analysis
Для мейнтейнерів пакетів: нові npm staged publishing та install-source controls показують, як release approval і обмеження джерел залежностей зменшують supply-chain ризик.
Також по темі: Megalodon у GitHub Actions – ще один приклад, коли після отруєння репозиторію головною ціллю стають CI secrets.
