diff --git a/composer.lock b/composer.lock index a59985f..2d18fdd 100644 --- a/composer.lock +++ b/composer.lock @@ -2072,24 +2072,25 @@ }, { "name": "guzzlehttp/promises", - "version": "2.3.0", + "version": "2.5.0", "source": { "type": "git", "url": "https://github.com/guzzle/promises.git", - "reference": "481557b130ef3790cf82b713667b43030dc9c957" + "reference": "4360e982f87f5f258bf872d094647791db2f4c8e" }, "dist": { "type": "zip", - "url": "https://api.github.com/repos/guzzle/promises/zipball/481557b130ef3790cf82b713667b43030dc9c957", - "reference": "481557b130ef3790cf82b713667b43030dc9c957", + "url": "https://api.github.com/repos/guzzle/promises/zipball/4360e982f87f5f258bf872d094647791db2f4c8e", + "reference": "4360e982f87f5f258bf872d094647791db2f4c8e", "shasum": "" }, "require": { - "php": "^7.2.5 || ^8.0" + "php": "^7.2.5 || ^8.0", + "symfony/deprecation-contracts": "^2.5 || ^3.0" }, "require-dev": { "bamarni/composer-bin-plugin": "^1.8.2", - "phpunit/phpunit": "^8.5.44 || ^9.6.25" + "phpunit/phpunit": "^8.5.52 || ^9.6.34" }, "type": "library", "extra": { @@ -2135,7 +2136,7 @@ ], "support": { "issues": "https://github.com/guzzle/promises/issues", - "source": "https://github.com/guzzle/promises/tree/2.3.0" + "source": "https://github.com/guzzle/promises/tree/2.5.0" }, "funding": [ { @@ -2151,7 +2152,7 @@ "type": "tidelift" } ], - "time": "2025-08-22T14:34:08+00:00" + "time": "2026-06-02T12:23:43+00:00" }, { "name": "ibexa/admin-ui", @@ -6085,16 +6086,16 @@ }, { "name": "symfony/deprecation-contracts", - "version": "v3.6.0", + "version": "v3.7.0", "source": { "type": "git", "url": "https://github.com/symfony/deprecation-contracts.git", - "reference": "63afe740e99a13ba87ec199bb07bbdee937a5b62" + "reference": "50f59d1f3ca46d41ac911f97a78626b6756af35b" }, "dist": { "type": "zip", - "url": "https://api.github.com/repos/symfony/deprecation-contracts/zipball/63afe740e99a13ba87ec199bb07bbdee937a5b62", - "reference": "63afe740e99a13ba87ec199bb07bbdee937a5b62", + "url": "https://api.github.com/repos/symfony/deprecation-contracts/zipball/50f59d1f3ca46d41ac911f97a78626b6756af35b", + "reference": "50f59d1f3ca46d41ac911f97a78626b6756af35b", "shasum": "" }, "require": { @@ -6107,7 +6108,7 @@ "name": "symfony/contracts" }, "branch-alias": { - "dev-main": "3.6-dev" + "dev-main": "3.7-dev" } }, "autoload": { @@ -6132,7 +6133,7 @@ "description": "A generic function and convention to trigger deprecation notices", "homepage": "https://symfony.com", "support": { - "source": "https://github.com/symfony/deprecation-contracts/tree/v3.6.0" + "source": "https://github.com/symfony/deprecation-contracts/tree/v3.7.0" }, "funding": [ { @@ -6143,12 +6144,16 @@ "url": "https://github.com/fabpot", "type": "github" }, + { + "url": "https://github.com/nicolas-grekas", + "type": "github" + }, { "url": "https://tidelift.com/funding/github/packagist/symfony/symfony", "type": "tidelift" } ], - "time": "2024-09-25T14:21:43+00:00" + "time": "2026-04-13T15:52:40+00:00" }, { "name": "symfony/doctrine-bridge", diff --git a/sbom.json b/sbom.json index 57ba371..33b1774 100644 --- a/sbom.json +++ b/sbom.json @@ -2,10 +2,10 @@ "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json", "bomFormat": "CycloneDX", "specVersion": "1.6", - "serialNumber": "urn:uuid:8ea7ef07-1d55-4a2b-b915-b6d0b514cd55", + "serialNumber": "urn:uuid:9d446343-d149-4cc6-a682-48356895f76c", "version": 1, "metadata": { - "timestamp": "2026-06-19T07:19:27+00:00", + "timestamp": "2026-06-25T21:34:45+00:00", "tools": { "components": [ { @@ -20,7 +20,7 @@ ] }, "component": { - "bom-ref": "7c1c05ea-e884-4848-ac1e-214a300b5bf4", + "bom-ref": "035553a6-3a6d-43e4-ad15-626b237e3698", "type": "application", "name": ".", "properties": [ @@ -33,7 +33,7 @@ }, "components": [ { - "bom-ref": "2979e2d8-55d9-47fb-be3f-d686cb5d123d", + "bom-ref": "a1115fc8-a1a1-4db4-8998-498266ac4743", "type": "application", "name": "composer.lock", "properties": [ @@ -864,10 +864,10 @@ ] }, { - "bom-ref": "pkg:composer/guzzlehttp/promises@2.3.0", + "bom-ref": "pkg:composer/guzzlehttp/promises@2.5.0", "type": "library", "name": "guzzlehttp/promises", - "version": "2.3.0", + "version": "2.5.0", "licenses": [ { "license": { @@ -875,11 +875,11 @@ } } ], - "purl": "pkg:composer/guzzlehttp/promises@2.3.0", + "purl": "pkg:composer/guzzlehttp/promises@2.5.0", "properties": [ { "name": "aquasecurity:trivy:PkgID", - "value": "guzzlehttp/promises@2.3.0" + "value": "guzzlehttp/promises@2.5.0" }, { "name": "aquasecurity:trivy:PkgType", @@ -3360,10 +3360,10 @@ ] }, { - "bom-ref": "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "bom-ref": "pkg:composer/symfony/deprecation-contracts@v3.7.0", "type": "library", "name": "symfony/deprecation-contracts", - "version": "v3.6.0", + "version": "v3.7.0", "licenses": [ { "license": { @@ -3371,11 +3371,11 @@ } } ], - "purl": "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "purl": "pkg:composer/symfony/deprecation-contracts@v3.7.0", "properties": [ { "name": "aquasecurity:trivy:PkgID", - "value": "symfony/deprecation-contracts@v3.6.0" + "value": "symfony/deprecation-contracts@v3.7.0" }, { "name": "aquasecurity:trivy:PkgType", @@ -5090,13 +5090,19 @@ ], "dependencies": [ { - "ref": "2979e2d8-55d9-47fb-be3f-d686cb5d123d", + "ref": "035553a6-3a6d-43e4-ad15-626b237e3698", + "dependsOn": [ + "a1115fc8-a1a1-4db4-8998-498266ac4743" + ] + }, + { + "ref": "a1115fc8-a1a1-4db4-8998-498266ac4743", "dependsOn": [ "pkg:composer/brainmaestro/composer-git-hooks@dev-master", "pkg:composer/doctrine/doctrine-bundle@2.18.2", "pkg:composer/doctrine/orm@2.20.10", "pkg:composer/friendsofphp/php-cs-fixer@v3.95.1", - "pkg:composer/guzzlehttp/promises@2.3.0", + "pkg:composer/guzzlehttp/promises@2.5.0", "pkg:composer/ibexa/admin-ui@v5.0.7", "pkg:composer/ibexa/core@v5.0.7", "pkg:composer/nyholm/psr7@1.8.2", @@ -5118,19 +5124,13 @@ "pkg:composer/twig/twig@v3.24.0" ] }, - { - "ref": "7c1c05ea-e884-4848-ac1e-214a300b5bf4", - "dependsOn": [ - "2979e2d8-55d9-47fb-be3f-d686cb5d123d" - ] - }, { "ref": "pkg:composer/api-platform/core@v4.1.28", "dependsOn": [ "pkg:composer/doctrine/inflector@2.1.0", "pkg:composer/psr/cache@3.0.0", "pkg:composer/psr/container@2.0.2", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/http-foundation@v7.4.8", "pkg:composer/symfony/http-kernel@v7.4.8", "pkg:composer/symfony/property-access@v7.4.8", @@ -5387,15 +5387,17 @@ "ref": "pkg:composer/friendsofsymfony/jsrouting-bundle@3.6.1", "dependsOn": [ "pkg:composer/symfony/console@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/framework-bundle@v7.4.9", "pkg:composer/symfony/serializer@v7.4.8", "pkg:composer/willdurand/jsonp-callback-validator@v2.0.0" ] }, { - "ref": "pkg:composer/guzzlehttp/promises@2.3.0", - "dependsOn": [] + "ref": "pkg:composer/guzzlehttp/promises@2.5.0", + "dependsOn": [ + "pkg:composer/symfony/deprecation-contracts@v3.7.0" + ] }, { "ref": "pkg:composer/ibexa/admin-ui@v5.0.7", @@ -5415,7 +5417,7 @@ "pkg:composer/symfony/config@v7.4.9", "pkg:composer/symfony/console@v7.4.9", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/filesystem@v7.4.9", "pkg:composer/symfony/form@v7.4.9", @@ -5662,7 +5664,7 @@ "pkg:composer/knplabs/knp-menu@v3.8.0", "pkg:composer/symfony/config@v7.4.9", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/http-kernel@v7.4.8" ] }, @@ -5710,7 +5712,7 @@ "pkg:composer/namshi/jose@7.2.3", "pkg:composer/symfony/config@v7.4.9", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/http-foundation@v7.4.8", "pkg:composer/symfony/http-kernel@v7.4.8", @@ -5724,7 +5726,7 @@ "dependsOn": [ "pkg:composer/imagine/imagine@1.5.2", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/filesystem@v7.4.9", "pkg:composer/symfony/finder@v7.4.8", "pkg:composer/symfony/framework-bundle@v7.4.9", @@ -5796,7 +5798,7 @@ { "ref": "pkg:composer/pagerfanta/pagerfanta@v3.8.0", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-php80@v1.37.0" ] }, @@ -6172,7 +6174,7 @@ "pkg:composer/psr/cache@3.0.0", "pkg:composer/psr/log@3.0.2", "pkg:composer/symfony/cache-contracts@v3.6.0", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/service-contracts@v3.6.1", "pkg:composer/symfony/var-exporter@v7.4.9" ] @@ -6187,7 +6189,7 @@ { "ref": "pkg:composer/symfony/config@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/filesystem@v7.4.9", "pkg:composer/symfony/polyfill-ctype@v1.37.0" ] @@ -6195,7 +6197,7 @@ { "ref": "pkg:composer/symfony/console@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0", "pkg:composer/symfony/service-contracts@v3.6.1", "pkg:composer/symfony/string@v7.4.8" @@ -6209,13 +6211,13 @@ "ref": "pkg:composer/symfony/dependency-injection@v7.4.9", "dependsOn": [ "pkg:composer/psr/container@2.0.2", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/service-contracts@v3.6.1", "pkg:composer/symfony/var-exporter@v7.4.9" ] }, { - "ref": "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "ref": "pkg:composer/symfony/deprecation-contracts@v3.7.0", "dependsOn": [] }, { @@ -6223,7 +6225,7 @@ "dependsOn": [ "pkg:composer/doctrine/event-manager@2.1.1", "pkg:composer/doctrine/persistence@3.4.4", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0", "pkg:composer/symfony/service-contracts@v3.6.1" @@ -6253,7 +6255,7 @@ "ref": "pkg:composer/symfony/expression-language@v7.4.8", "dependsOn": [ "pkg:composer/symfony/cache@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/service-contracts@v3.6.1" ] }, @@ -6271,7 +6273,7 @@ { "ref": "pkg:composer/symfony/form@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/options-resolver@v7.4.8", "pkg:composer/symfony/polyfill-ctype@v1.37.0", @@ -6287,7 +6289,7 @@ "pkg:composer/symfony/cache@v7.4.9", "pkg:composer/symfony/config@v7.4.9", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/error-handler@v7.4.8", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/filesystem@v7.4.9", @@ -6307,7 +6309,7 @@ "ref": "pkg:composer/symfony/http-client@v7.4.9", "dependsOn": [ "pkg:composer/psr/log@3.0.2", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/http-client-contracts@v3.6.0", "pkg:composer/symfony/polyfill-php83@v1.37.0", "pkg:composer/symfony/service-contracts@v3.6.1" @@ -6316,7 +6318,7 @@ { "ref": "pkg:composer/symfony/http-foundation@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0" ] }, @@ -6324,7 +6326,7 @@ "ref": "pkg:composer/symfony/http-kernel@v7.4.8", "dependsOn": [ "pkg:composer/psr/log@3.0.2", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/error-handler@v7.4.8", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/http-foundation@v7.4.8", @@ -6334,7 +6336,7 @@ { "ref": "pkg:composer/symfony/intl@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0" + "pkg:composer/symfony/deprecation-contracts@v3.7.0" ] }, { @@ -6351,7 +6353,7 @@ { "ref": "pkg:composer/symfony/mime@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-intl-idn@v1.37.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0" ] @@ -6365,7 +6367,7 @@ { "ref": "pkg:composer/symfony/options-resolver@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0" + "pkg:composer/symfony/deprecation-contracts@v3.7.0" ] }, { @@ -6439,7 +6441,7 @@ { "ref": "pkg:composer/symfony/property-info@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/string@v7.4.8", "pkg:composer/symfony/type-info@v7.4.9" ] @@ -6447,7 +6449,7 @@ { "ref": "pkg:composer/symfony/routing@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0" + "pkg:composer/symfony/deprecation-contracts@v3.7.0" ] }, { @@ -6456,7 +6458,7 @@ "pkg:composer/symfony/clock@v7.4.8", "pkg:composer/symfony/config@v7.4.9", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/http-foundation@v7.4.8", "pkg:composer/symfony/http-kernel@v7.4.8", @@ -6470,7 +6472,7 @@ { "ref": "pkg:composer/symfony/security-core@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher-contracts@v3.6.0", "pkg:composer/symfony/password-hasher@v7.4.8", "pkg:composer/symfony/service-contracts@v3.6.1" @@ -6485,7 +6487,7 @@ { "ref": "pkg:composer/symfony/security-http@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/http-foundation@v7.4.8", "pkg:composer/symfony/http-kernel@v7.4.8", @@ -6498,7 +6500,7 @@ { "ref": "pkg:composer/symfony/serializer@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0", "pkg:composer/symfony/polyfill-php84@v1.37.0" ] @@ -6507,7 +6509,7 @@ "ref": "pkg:composer/symfony/service-contracts@v3.6.1", "dependsOn": [ "pkg:composer/psr/container@2.0.2", - "pkg:composer/symfony/deprecation-contracts@v3.6.0" + "pkg:composer/symfony/deprecation-contracts@v3.7.0" ] }, { @@ -6519,7 +6521,7 @@ { "ref": "pkg:composer/symfony/string@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0", "pkg:composer/symfony/polyfill-intl-grapheme@v1.37.0", "pkg:composer/symfony/polyfill-intl-normalizer@v1.37.0", @@ -6529,7 +6531,7 @@ { "ref": "pkg:composer/symfony/templating@v6.4.24", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0" ] }, @@ -6540,7 +6542,7 @@ { "ref": "pkg:composer/symfony/translation@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0", "pkg:composer/symfony/translation-contracts@v3.6.1" ] @@ -6548,7 +6550,7 @@ { "ref": "pkg:composer/symfony/twig-bridge@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/translation-contracts@v3.6.1", "pkg:composer/twig/twig@v3.24.0" ] @@ -6558,7 +6560,7 @@ "dependsOn": [ "pkg:composer/symfony/config@v7.4.9", "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/http-foundation@v7.4.8", "pkg:composer/symfony/http-kernel@v7.4.8", "pkg:composer/symfony/twig-bridge@v7.4.8", @@ -6569,14 +6571,14 @@ "ref": "pkg:composer/symfony/type-info@v7.4.9", "dependsOn": [ "pkg:composer/psr/container@2.0.2", - "pkg:composer/symfony/deprecation-contracts@v3.6.0" + "pkg:composer/symfony/deprecation-contracts@v3.7.0" ] }, { "ref": "pkg:composer/symfony/ux-twig-component@v2.35.0", "dependsOn": [ "pkg:composer/symfony/dependency-injection@v7.4.9", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/event-dispatcher@v7.4.9", "pkg:composer/symfony/property-access@v7.4.8", "pkg:composer/twig/twig@v3.24.0" @@ -6585,7 +6587,7 @@ { "ref": "pkg:composer/symfony/validator@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0", "pkg:composer/symfony/polyfill-php83@v1.37.0", @@ -6595,14 +6597,14 @@ { "ref": "pkg:composer/symfony/var-dumper@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0" ] }, { "ref": "pkg:composer/symfony/var-exporter@v7.4.9", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0" + "pkg:composer/symfony/deprecation-contracts@v3.7.0" ] }, { @@ -6624,7 +6626,7 @@ { "ref": "pkg:composer/symfony/yaml@v7.4.8", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0" ] }, @@ -6654,7 +6656,7 @@ { "ref": "pkg:composer/twig/cssinliner-extra@v3.24.0", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/tijsverkoyen/css-to-inline-styles@v2.4.0", "pkg:composer/twig/twig@v3.24.0" ] @@ -6671,7 +6673,7 @@ "ref": "pkg:composer/twig/inky-extra@v3.24.0", "dependsOn": [ "pkg:composer/lorenzo/pinky@1.1.0", - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/twig/twig@v3.24.0" ] }, @@ -6693,7 +6695,7 @@ { "ref": "pkg:composer/twig/twig@v3.24.0", "dependsOn": [ - "pkg:composer/symfony/deprecation-contracts@v3.6.0", + "pkg:composer/symfony/deprecation-contracts@v3.7.0", "pkg:composer/symfony/polyfill-ctype@v1.37.0", "pkg:composer/symfony/polyfill-mbstring@v1.37.0" ] @@ -6796,7 +6798,7 @@ } ], "published": "2026-05-20T14:16:38+00:00", - "updated": "2026-06-02T00:58:58+00:00", + "updated": "2026-06-17T10:23:03+00:00", "affects": [ { "ref": "pkg:composer/twig/twig@v3.24.0", @@ -6817,7 +6819,7 @@ }, "ratings": [], "description": "### Description\n\n`X509Authenticator` implements client-certificate (mTLS) authentication: the web server validates the client's certificate against a trusted CA, then passes the certificate's Subject DN (Distinguished Name: a string like `CN=Alice,O=Example,emailAddress=alice@example.com`) to Symfony via `$_SERVER['SSL_CLIENT_S_DN']`. Symfony extracts the user identifier from that string.\n\nThe extraction uses an **unanchored** regex that matches `emailAddress=` anywhere in the DN string: including inside the *value* of a different RDN (Relative Distinguished Name: one `key=value` component of the DN), such as `CN`. An attacker who can obtain a certificate from a trusted CA with a free-text `CN` can smuggle `emailAddress=victim@target` inside the CN value and be authenticated as the victim.\n\n### Resolution\n\nThe `X509Authenticator` now uses a regex that anchors the match to an RDN boundary (start of string, or following a `,` / `/` separator).\n\nThe patch for this issue is available [here](https://github.com/symfony/symfony/commit/ccb3f724c7ff55670a6fe3521c7bf1514cceb478) for branch 5.4.\n\n### Credits\n\nSymfony would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix.", - "recommendation": "Upgrade symfony/security-http to version 3.0.0, 5.4.52, 6.3.0, 7.4.12, 6.2.0, 6.4.40, 7.2.0, 7.3.0, 5.0.0, 5.2.0, 5.4.0, 6.1.0, 7.1.0, 7.4.0, 4.0.0, 5.1.0, 5.3.0, 6.4.0, 8.0.12", + "recommendation": "Upgrade symfony/security-http to version 5.2.0, 7.1.0, 3.0.0, 5.1.0, 5.4.0, 6.3.0, 6.4.0, 7.2.0, 7.4.0, 8.0.12, 5.3.0, 5.4.52, 6.1.0, 7.3.0, 7.4.12, 4.0.0, 5.0.0, 6.2.0, 6.4.40", "advisories": [ { "url": "https://avd.aquasec.com/nvd/cve-2026-45063" @@ -6868,7 +6870,7 @@ } ], "description": "### Description\n\nSymfony routes can declare a requirements regex per path parameter, e.g. a route `/{_locale}/blog` with `requirements: { _locale: 'en|fr|de' }`. The Twig `path()` / `url()` helpers (backed by `UrlGenerator`) validate supplied parameter values against that regex before building the URL.\n\nUrlGenerator constructs the validation pattern as `'#^'.$req.'$#'`, where `$req` is the raw requirement string. For a requirement expressed as an alternation, e.g. `_locale: 'ar|bg|...|vi|...|zh_CN'` (very common), `^` and `$` anchor only the first and last alternatives, so any middle alternative matches as an unanchored substring. A value like `/evil.com` satisfies the requirement (because it contains `vi`), and the generated path becomes `//evil.com/...`: a protocol-relative URL the browser navigates off-site.\n\n### Resolution\n\nThe `UrlGenerator` class now wraps the requirement in a non-capturing group so the `^` and `$` anchors apply to the whole alternation.\n\nThe patch for this issue is available [here](https://github.com/symfony/symfony/commit/bcf487c22f3240ba994124e0e0fe8616f3cfc47a) for branch 5.4.\n\n### Credits\n\nSymfony would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix.", - "recommendation": "Upgrade symfony/routing to version 4.0.0, 5.0.0, 5.1.0, 6.3.0, 5.4.0, 6.2.0, 6.4.40, 7.4.0, 5.2.0, 5.4.52, 6.1.0, 6.4.0, 7.2.0, 7.3.0, 8.0.12, 3.0.0, 5.3.0, 7.1.0, 7.4.12", + "recommendation": "Upgrade symfony/routing to version 5.0.0, 5.1.0, 6.4.40, 7.4.0, 7.4.12, 8.0.12, 5.3.0, 6.2.0, 6.3.0, 6.4.0, 7.2.0, 7.1.0, 3.0.0, 5.2.0, 5.4.0, 5.4.52, 6.1.0, 7.3.0, 4.0.0", "advisories": [ { "url": "https://avd.aquasec.com/nvd/cve-2026-45065" @@ -6912,7 +6914,7 @@ }, "ratings": [], "description": "### Description\n\n`Symfony\\Component\\Mime\\Address` is the value-object every Symfony Mailer address (to/cc/bcc/from/reply-to) flows through; its constructor is documented as validating the address and throwing on invalid input, so developers treat it as a security boundary.\n\nThe constructor accepts email addresses whose local-part (the part before `@`) is an RFC-5322 *quoted string* containing raw `\\r\\n` bytes, e.g. `\"x\\r\\nBcc: attacker@evil\"@example.com`. The stored address is later emitted verbatim into (1) the rendered message headers and (2) `SmtpTransport`'s `MAIL FROM:<...>` / `RCPT TO:<...>` protocol lines, turning the embedded CRLF into a new mail header and/or a new SMTP command.\n\n### Resolution\n\nThe `Address` constructor now rejects addresses containing line breaks.\n\nThe patch for this issue is available [here](https://github.com/symfony/symfony/commit/dc2dbd29211eb4ddc451373fa1374fb926e94604) for branch 5.4.\n\n### Credits\n\nWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix.", - "recommendation": "Upgrade symfony/mime to version 3.0.0, 5.1.0, 5.4.0, 6.4.0, 7.4.0, 4.0.0, 5.3.0, 6.1.0, 6.2.0, 7.1.0, 7.4.12, 5.2.0, 6.3.0, 6.4.40, 7.3.0, 5.0.0, 5.4.52, 7.2.0, 8.0.12", + "recommendation": "Upgrade symfony/mime to version 7.4.0, 4.0.0, 7.2.0, 7.4.12, 5.0.0, 5.4.0, 6.1.0, 6.2.0, 6.4.40, 8.0.12, 5.1.0, 5.2.0, 5.4.52, 6.3.0, 7.1.0, 7.3.0, 3.0.0, 5.3.0, 6.4.0", "advisories": [ { "url": "https://avd.aquasec.com/nvd/cve-2026-45067" @@ -6956,7 +6958,7 @@ }, "ratings": [], "description": "### Description\n\nSymfony Mailer selects a transport via the `MAILER_DSN` environment variable / configuration (e.g. `smtp://...`, `sendmail://...`, `native://default`). `SendmailTransport` invokes the local `sendmail` binary and supports two modes: `-bs` (speak SMTP over stdin: the default) and `-t` (read the message on stdin, pass recipients as command-line arguments).\n\nIn `-t` mode, recipient addresses are appended to the sendmail command line **without a `--` end-of-options separator**. A recipient address beginning with `-` (which `Symfony\\Component\\Mime\\Address` accepts as valid) is therefore interpreted by sendmail as a command-line option rather than an address.\n\n### Resolution\n\nThe `SendmailTransport` transport now ensure `--` is set before the list of recipients.\n\nThe patch for this issue is available [here](https://github.com/symfony/symfony/commit/c45144862dc289d03952f41f6078174089a3afc6) for branch 5.4.\n\n### Credits\n\nSymfony would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix.", - "recommendation": "Upgrade symfony/mailer to version 7.2.0, 7.3.0, 5.1.0, 6.2.0, 6.4.40, 7.4.0, 7.4.12, 8.0.12, 3.0.0, 4.0.0, 5.3.0, 5.4.0, 5.4.52, 6.3.0, 5.2.0, 6.1.0, 5.0.0, 6.4.0, 7.1.0", + "recommendation": "Upgrade symfony/mailer to version 4.0.0, 5.0.0, 5.3.0, 6.3.0, 6.4.40, 3.0.0, 6.2.0, 6.4.0, 7.1.0, 7.3.0, 8.0.12, 5.1.0, 5.2.0, 5.4.52, 7.2.0, 7.4.12, 5.4.0, 6.1.0, 7.4.0", "advisories": [ { "url": "https://avd.aquasec.com/nvd/cve-2026-45068" @@ -7044,7 +7046,7 @@ }, "ratings": [], "description": "### Description\n\n`Symfony\\Component\\Mime\\Header\\ParameterizedHeader` (and the related parameter handling reachable from `Symfony\\Component\\Mime\\Header\\Headers`) is responsible for serializing structured headers such as `Content-Type` and `Content-Disposition`, which carry `key=value` parameters (e.g. `Content-Disposition: attachment; filename=\"x\"`).\n\nRFC 2045 / RFC 5322 require parameter *names* to be `tokens`: a restricted ASCII subset that excludes whitespace, CR/LF, and the `tspecials` set. Symfony's parameter handling validates and properly encodes parameter *values*, but does not validate parameter *names*: the supplied name is emitted verbatim into the serialized header.\n\nA caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a `Content-Disposition` parameter name, can include `\\r\\n` or other non-token bytes inside the name, terminating the current header and injecting additional headers in the rendered message. This is the classic CRLF / header-injection primitive applied to the parameter-name slot.\n\n### Resolution\n\n`ParameterizedHeader` now rejects parameter names that contain bytes outside the RFC `token` character class.\n\nThe patch for this issue is available [here](https://github.com/symfony/symfony/commit/e62ea217f8b4ca8ae922ad0f949e0c4dc1f9b613) for branch 5.4.\n\n### Credits\n\nSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it.", - "recommendation": "Upgrade symfony/mime to version 4.0.0, 5.2.0, 5.3.0, 6.1.0, 6.4.0, 6.4.40, 7.3.0, 8.0.12, 3.0.0, 5.4.0, 6.2.0, 7.1.0, 7.4.0, 7.4.12, 5.0.0, 5.1.0, 5.4.52, 6.3.0, 7.2.0", + "recommendation": "Upgrade symfony/mime to version 5.2.0, 5.4.52, 6.1.0, 6.4.40, 5.3.0, 5.4.0, 7.3.0, 7.4.0, 7.4.12, 6.2.0, 6.3.0, 6.4.0, 7.1.0, 7.2.0, 8.0.12, 3.0.0, 4.0.0, 5.0.0, 5.1.0", "advisories": [ { "url": "https://avd.aquasec.com/nvd/cve-2026-45070" @@ -7085,7 +7087,7 @@ }, "ratings": [], "description": "### Description\n\n`Symfony\\Component\\Cache\\Adapter\\PdoAdapter` is the PDO-backed cache adapter. Its `clear($prefix)` method (inherited from `AbstractAdapterTrait`) is documented to delete cache items whose key starts with `$prefix`.\n\nIn the non-versioning code path, the caller-supplied `$prefix` is concatenated into `$namespace = $this->namespace.$prefix` and passed to `PdoAdapter::doClear()`, which builds:\n\n```sql\nDELETE FROM