La rottura non è solo che un package Composer fosse malevolo. È che la risoluzione tag-to-GitHub di Packagist ha consentito agli attaccanti di ripubblicare a posteriori vecchie release di laravel-lang, così un numero di versione non prova più che il package provenisse dalla fonte originale. Questo rende inaffidabili i normali controlli di fiducia sui tag storici, anche quando la release sembra vecchia e legittima.
Part of the PlainSec briefing for 2026-05-23
Every edition of this story: I tag storici di Packagist sono diventati una trappola di provenienza