Sicurezza · 27 settembre 2026
Il team di sviluppo di PHP pubblica aggiornamenti di sicurezza
Il team di sviluppo di PHP ha pubblicato aggiornamenti di sicurezza a seguito della scoperta di diverse vulnerabilità. Le versioni rilasciate il 24 settembre 2026 includono PHP 8.5.11, 8.4.26, 8.3.35 e 8.2.34. Questi aggiornamenti sono stati classificati come rilasci di sicurezza e gli utenti di ciascuna branca sono invitati a effettuare l'aggiornamento.
Le correzioni variano a seconda della versione, ma sono stati implementati almeno 11 aggiornamenti per le vulnerabilità con numeri CVE assegnati. Tra queste, la vulnerabilità CVE-2026-91768 è stata corretta, che consentiva di eludere il controllo degli accessi nella gestione degli indirizzi IPv6 in FPM. Inoltre, sono state affrontate le vulnerabilità relative a OpenSSL, contrassegnate da CVE-2026-91769 e CVE-2026-91767.
Altre vulnerabilità corrette includono la gestione dei pacchetti del protocollo wire di MySQLnd (CVE-2025-1218), una vulnerabilità di Phar che consentiva l'inserimento di voci in archivi tar (CVE-2026-6103) e vulnerabilità derivanti da ricorsione illimitata nella gestione di SOAP e overflow di interi.
Sono state identificate anche vulnerabilità nel wrapper di flusso HTTP, come la CVE-2026-91766, che poteva comportare la perdita di credenziali durante un reindirizzamento verso origini diverse, e la CVE-2026-93682, che poteva causare letture oltre i confini a causa di intestazioni Location vuote. Ulteriori vulnerabilità relative ai filtri di flusso e all'input/output dei file di Windows sono state anch'esse risolte.