Безопасность · 27 сентября 2026 г.
Команда разработчиков PHP выпустила обновления безопасности
Команда разработчиков PHP объявила о нескольких уязвимостях и выпустила обновления безопасности. Обновления были выпущены 24 сентября 2026 года и включают версии PHP 8.5.11, 8.4.26, 8.3.35 и 8.2.34. Все эти обновления являются обновлениями безопасности и предназначены для различных веток. Пользователи каждой ветки призываются к обновлению. Обновления содержат исправления для различных уязвимостей, включая 11 исправлений, которым присвоены номера CVE.
В частности, исправлена уязвимость CVE-2026-91768, которая позволяет обойти контроль доступа при обработке IPv6-адресов в FPM. Также исправлены уязвимости, связанные с OpenSSL, такие как CVE-2026-91769 и CVE-2026-91767. Кроме того, исправлены уязвимости в обработке пакетов протокола MySQLnd, а также уязвимости в Phar, связанные с вставкой записей в tar-архивы. Также исправлены уязвимости в обработке SOAP, включая безграничную рекурсию и переполнение целых чисел.
В HTTP-стрим-обёртках исправлены уязвимости, такие как CVE-2026-91766, которая позволяет утечку данных аутентификации при перенаправлении на другой источник, и CVE-2026-93682, которая вызывает выход за пределы буфера при пустом заголовке Location. Также исправлены уязвимости, связанные со стрим-фильтрами, файлами Windows и стрим-вводом/выводом.