---
id: CVE-2024-53526
aliases:
  - GHSA-8h93-28hg-fj84
  - PYSEC-2026-1268
title: Composio Command Execution vulnerability
summary: Composio Command Execution vulnerability
severity: medium
cvss: 6.4
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N'
vendor: composio-claude
product: composio-claude
ecosystem: pip
affected:
  - 'composio-claude >= 0.5.40, < 0.6.9'
  - 'composio-openai >= 0.5.40, < 0.6.9'
  - 'composio-julep >= 0.5.40, < 0.6.9'
patched:
  - composio-claude 0.6.9
  - composio-openai 0.6.9
  - composio-julep 0.6.9
published: '2025-01-08'
updated: '2026-07-07'
source: OSV
sourceUrl: 'https://osv.dev/vulnerability/GHSA-8h93-28hg-fj84'
references:
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2024-53526'
  - url: 'https://github.com/ComposioHQ/composio/issues/1073'
  - url: 'https://github.com/ComposioHQ/composio/pull/1107'
  - url: >-
      https://github.com/ComposioHQ/composio/commit/f496f7fa776335ae7825cad2991c9b38923271fc
  - url: 'https://github.com/ComposioHQ/composio'
  - url: >-
      https://github.com/ComposioHQ/composio/blob/11ee7470aa6543097ee30bb036af8e9726dc7a85/python/plugins/claude/composio_claude/toolset.py#L156
  - url: >-
      https://github.com/ComposioHQ/composio/blob/11ee7470aa6543097ee30bb036af8e9726dc7a85/python/plugins/julep/composio_julep/toolset.py#L21
  - url: >-
      https://github.com/ComposioHQ/composio/blob/11ee7470aa6543097ee30bb036af8e9726dc7a85/python/plugins/openai/composio_openai/toolset.py#L184
tags:
  - osv
  - pip
epss: 0.00589
epssPercentile: 0.45855
ingestedAt: '2026-07-08T18:25:47.504Z'
---

## Overview

composio >=0.5.40 is vulnerable to Command Execution in composio_openai, composio_claude, and composio_julep via the handle_tool_calls function.

## Affected packages

- `composio-claude >= 0.5.40, < 0.6.9`
- `composio-openai >= 0.5.40, < 0.6.9`
- `composio-julep >= 0.5.40, < 0.6.9`

## Remediation

Upgrade to a patched release:

- `composio-claude 0.6.9`
- `composio-openai 0.6.9`
- `composio-julep 0.6.9`
