Bezpieczeństwo · 27 września 2026

Zespół rozwoju PHP opublikował aktualizację zabezpieczeń

Yellow and green cables are neatly connected
Albert Stoynov / Unsplash

Zespół rozwoju PHP ogłosił wydanie aktualizacji zabezpieczeń w odpowiedzi na wykrycie wielu luk w zabezpieczeniach. Aktualizacje zostały opublikowane 24 września 2026 roku dla wersji PHP 8.5.11, 8.4.26, 8.3.35 oraz 8.2.34. Każda z tych wersji została sklasyfikowana jako wydanie zabezpieczeń, a użytkownicy wszystkich gałęzi są zachęcani do aktualizacji.

Poprawki różnią się w zależności od wersji, ale ogólnie wprowadzono 11 poprawek, dla których przyznano numery CVE. W przypadku FPM naprawiono lukę CVE-2026-91768, która pozwalała na ominięcie kontroli dostępu do adresów IPv6. W kontekście OpenSSL wprowadzono poprawki dla CVE-2026-91769 i CVE-2026-91767.

Dodatkowo naprawiono nieprawidłowości w pakietach protokołu MySQLnd (CVE-2025-1218) oraz lukę w Phar, która pozwalała na wstawianie wpisów do archiwów tar (CVE-2026-6103). Poprawiono także problemy związane z nieograniczoną rekurencją w przetwarzaniu SOAP oraz przepełnieniem całkowitym.

W zakresie HTTP stream wrapper zidentyfikowano lukę CVE-2026-91766, która pozwalała na wyciek informacji uwierzytelniających podczas przekierowań do różnych źródeł, oraz CVE-2026-93682, która prowadziła do odczytu poza granicami z powodu pustego nagłówka Location. Zajęto się również lukami w filtrach strumieniowych oraz operacjach wejścia/wyjścia związanych z plikami systemu Windows.