資訊安全
2026.05.25
Laravel-Lang:每一個 git tag 都被改寫——15 分鐘內把全 Laravel 圈大概一半專案裝過的套件 700+ 個版本通通後門化
5/22,攻擊者拿到 Laravel-Lang GitHub 組織的 push 權限後,沒有丟新的惡意程式碼。他們把四個高使用率 Composer 套件的「所有現存 git tag」全部改寫到一個新的惡意 commit——意思是你 lock 檔裡那些「以前安全」的版本,一夜之間全部變不安全。發生了什麼、為什麼這種攻擊類別會繞過 Composer 一般的防線、以及每個 Laravel 團隊這禮拜要跑的鎖死清單。
繼續閱讀