Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

PHP 8.3.35 устраняет уязвимости в OpenSSL, PHP-FPM, MySQL и обработке HTTP

Разработчики PHP выпустили 24 сентября 2026 года версию 8.3.35 с исправлениями уязвимостей в сетевых соединениях, проверке TLS-сертификатов, работе с базами данных и обработке архивов. Некоторые ошибки допускали утечку учётных данных, обход ограничений доступа и повреждение памяти. Команда PHP рекомендует обновиться всем пользователям ветки 8.3.

PHP 8.3.35 устраняет уязвимости
PHP 8.3.35 устраняет уязвимости

PHP-FPM и OpenSSL получили исправления сетевой безопасности

Одна из исправленных уязвимостей, CVE-2026-91768, затрагивает PHP-FPM — компонент, который обрабатывает PHP-запросы на веб-серверах. Ошибка частичного сравнения IPv6-адресов позволяла обходить ограничения listen.allowed_clients, предназначенные для управления доступом к FastCGI.

В OpenSSL исправили две проблемы. CVE-2026-91769 связана с проверкой имени сервера в TLS-сертификате: после несовпадения поля SAN механизм мог ошибочно переходить к проверке устаревшего поля CN. Другая уязвимость, CVE-2026-91767, позволяла вызвать переполнение буфера при обработке специально подготовленного сертификата с подстановочными символами в имени сервера.

Обе ошибки имеют значение для приложений, устанавливающих защищённые HTTPS-соединения с внешними сервисами.

HTTP-перенаправления могли приводить к утечке учётных данных

В стандартном HTTP-обработчике PHP обнаружили уязвимость CVE-2026-91766, связанную с перенаправлениями между различными источниками. В определённых условиях при переходе на другой сервер могли передаваться конфиденциальные учётные данные.

Исправлена и CVE-2026-93682: пустой заголовок Location при HTTP-перенаправлении мог привести к чтению данных за пределами выделенной памяти.

Эти изменения касаются приложений, использующих встроенные HTTP-потоки PHP для получения внешних ресурсов.

MySQLnd, SOAP и Phar — исправления при обработке внешних данных

Уязвимость CVE-2025-1218 в mysqlnd, встроенном драйвере соединения с MySQL, была связана с чтением данных за пределами сетевых пакетов. Ошибка затрагивала обработку протокола обмена между PHP и сервером базы данных. Для приложений, которые используют mysqlnd через PDO или MySQLi, исправление касается безопасности низкоуровневого соединения.

В SOAP устранили две ошибки. CVE-2026-91765 позволяла вызвать неограниченную рекурсию при очистке XML-узлов на стороне сервера. CVE-2025-14181 была связана с переполнением целого числа, приводившим к переполнению буфера при разборе HTTP-запросов SOAP.

Исправление CVE-2026-6103 в Phar устраняет целочисленное переполнение при обработке TAR-архивов, которое могло допускать внедрение дополнительных записей в архив. Для приложений, принимающих архивы из внешних источников, это отдельный аспект безопасности загрузки и распаковки файлов.

Исправления потоковых фильтров и файловых операций Windows

В фильтрах потоков convert.* устранили CVE-2026-92842 — чтение за пределами выделенной памяти при наличии нулевого байта в параметре line-break-chars. Отдельное исправление функции FILTER_SANITIZE_ENCODED восстанавливает корректное кодирование байта 0xFF.

В Windows устранена CVE-2026-17545: при работе с файлами и потоками PHP не отклонял некоторые зарезервированные системой имена устройств. Ошибка относилась именно к обработке путей в Windows и могла влиять на приложения, которые формируют имена файлов на основе внешнего ввода.

Что меняется для сайтов на PHP 8.3

PHP 8.3.35 — обновление безопасности существующей ветки. Его исправления охватывают сразу несколько распространённых сценариев: подключение к MySQL, HTTPS-запросы к сторонним API, обработку файлов и работу PHP-FPM на сервере.

Релиз вышел 24 сентября 2026 года. Полный перечень изменений опубликован в официальном журнале PHP, а исходные коды и сборки доступны на странице загрузок. Насколько конкретный сайт был подвержен каждой из перечисленных уязвимостей, зависит от установленных расширений, сетевой конфигурации и того, какие входные данные обрабатывает приложение.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться