Segurança · 27 de setembro de 2026
Equipa de desenvolvimento do PHP publica atualizações de segurança
A equipe de desenvolvimento do PHP publicou uma atualização de segurança em resposta à identificação de várias vulnerabilidades. As versões lançadas incluem PHP 8.5.11, 8.4.26, 8.3.35 e 8.2.34, todas disponíveis a partir do dia 24 de setembro de 2026, horário local. A atualização é direcionada aos usuários de cada ramificação e enfatiza a necessidade de atualização.
As correções variam conforme a versão, mas foram implementadas um total de 11 correções, algumas das quais estão associadas a números CVE. Entre as principais vulnerabilidades corrigidas está a CVE-2026-91768, que permite contornar o controle de acesso no processamento de endereços IPv6 no FPM. Além disso, vulnerabilidades relacionadas ao OpenSSL, como CVE-2026-91769 e CVE-2026-91767, também foram abordadas.
Outras correções incluem a CVE-2025-1218, que se refere a uma falha no protocolo de comunicação do MySQLnd, e a CVE-2026-6103, que permite a inserção de entradas em arquivos tar através da vulnerabilidade do Phar. Problemas relacionados ao processamento SOAP, como recursão ilimitada e estouros de inteiros, foram também solucionados.
Adicionalmente, vulnerabilidades no HTTP Stream Wrapper foram corrigidas, incluindo a CVE-2026-91766, que faz com que informações de autenticação sejam vazadas durante redirecionamentos para origens diferentes, e a CVE-2026-93682, que causa leitura fora dos limites devido a um cabeçalho Location vazio. Outras falhas relacionadas a filtros de stream e operações de entrada e saída de arquivos no Windows também foram abordadas.