Beveiliging · 27 september 2026

PHP ontwikkelt beveiligingsupdate voor meerdere kwetsbaarheden

green and brown bamboo sticks
Ryutaro Uozumi / Unsplash

Het ontwikkelingsteam van PHP heeft een beveiligingsupdate uitgebracht naar aanleiding van de ontdekking van meerdere kwetsbaarheden. Op 24 september 2026, lokale tijd, zijn de versies PHP 8.5.11, 8.4.26, 8.3.35 en 8.2.34 vrijgegeven. Deze updates zijn aangeduid als beveiligingsreleases en de gebruikers van de verschillende takken worden aangespoord om te updaten.

De correcties verschillen per versie, maar er zijn in totaal 11 correcties doorgevoerd voor kwetsbaarheden die zijn gecategoriseerd met CVE-nummers. Onder andere is de kwetsbaarheid CVE-2026-91768 opgelost, die toegang tot IPv6-adressen mogelijk maakte zonder toegang te controleren in FPM. Daarnaast zijn er ook updates voor OpenSSL gerelateerde kwetsbaarheden, zoals CVE-2026-91769 en CVE-2026-91767.

Andere kwetsbaarheden die zijn verholpen zijn onder meer een probleem met de pakketverwerking van het MySQLnd-wiringprotocol, aangeduid als CVE-2025-1218, en een kwetsbaarheid in Phar die het mogelijk maakte om invoer in tar-archieven te plaatsen, aangeduid als CVE-2026-6103. Verder zijn er ook kwetsbaarheden opgelost die voortkwamen uit onbeperkte recursie en integer overflow in SOAP-verwerking.

Daarnaast is er een kwetsbaarheid ontdekt in de HTTP-streamwrapper, waar informatie tijdens een redirect naar een andere oorsprong kan lekken, aangeduid als CVE-2026-91766. Ook is een probleem met een lege Location-header dat leidt tot onterecht lezen van gegevens, aangeduid als CVE-2026-93682, verholpen. Er zijn ook maatregelen genomen tegen kwetsbaarheden met streamfilters en Windows-bestanden.