Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

PHP 8.5.11, 8.4.26 и 8.2.34 — устранены уязвимости в HTTPS, PHP-FPM и обработке архивов

Обычная HTTP-переадресация могла передать учётные данные приложения постороннему серверу, а ошибка PHP-FPM позволяла обойти ограничения доступа по IPv6. Разработчики PHP 24 сентября 2026 года выпустили три обновления безопасности — 8.5.11, 8.4.26 и 8.2.34. Исправления затрагивают сетевые соединения, проверку сертификатов, работу с базами данных и обработку архивов.

PHP 8.5.11, 8.4.26 и 8.2.34
PHP 8.5.11, 8.4.26 и 8.2.34

HTTP-переадресация могла передавать учётные данные другому серверу

Одной из устранённых уязвимостей, обозначенной как CVE-2026-91766, был дефект встроенного HTTP-клиента PHP. Когда приложение осуществляло запрос с авторизационными заголовками и получало перенаправление на другой адрес, PHP мог повторно отправить те же заголовки новому серверу. В результате токен доступа, сеансовый cookie или данные авторизации, предназначенные для одного сервера, могли попасть к другому, которому они не предназначались.

Проблема касалась стандартных HTTP-потоков, используемых, в частности, функциями file_get_contents() и fopen(). Разработчики изменили поведение при переходе на другой источник: при смене протокола, домена или порта чувствительные заголовки удаляются из следующего запроса. При перенаправлении внутри прежнего источника они сохраняются.

Другое исправление, CVE-2026-93682, устраняет ошибку чтения памяти за допустимыми границами при обработке перенаправления с пустым заголовком Location. Обе уязвимости закрыты во всех трёх выпусках. Подробности опубликованы в официальном журнале изменений PHP.

В PHP-FPM исправили обход ограничений по IPv6

Настройка listen.allowed_clients позволяет указать, с каких IP-адресов веб-серверу разрешено подключаться к PHP-FPM через FastCGI. В уязвимых версиях при проверке адреса IPv6 сравнивались только первые 12 байт из 16. В результате разрешение для одного адреса фактически распространялось на целую сеть с теми же первыми 96 битами.

Эта ошибка получила номер CVE-2026-91768. При наличии сетевого доступа злоумышленник с подходящим IPv6-адресом мог пройти проверку и обратиться к FastCGI. Исправление затрагивает конфигурации PHP-FPM с TCP-подключением по IPv6, использующие listen.allowed_clients как ограничитель доступа. Инсталляции на Unix-сокетах и системы, использующие исключительно IPv4, подвержены этому конкретному сценарию не были.

Проверка TLS-сертификатов стала строже

В OpenSSL-расширении PHP закрыли CVE-2026-91769. Ранее клиент мог принять сертификат при несовпадении имени сервера с полем SAN (subjectAltName), если подходящее имя находилось в старом поле CN (Common Name). Такое поведение создавало возможность ошибочно довериться сертификату для другого сервера.

После исправления PHP отклоняет сертификат, если в нём указаны идентификаторы сервиса в SAN и ни один не соответствует запрошенному имени. Для сертификатов без таких идентификаторов прежняя проверка CN сохранена. Это изменение затрагивает HTTPS- и TLS-соединения, создаваемые стандартными потоковыми функциями PHP.

В этом же модуле устранена CVE-2026-91767 — переполнение буфера при обработке специально сформированного имени с подстановочным символом в сертификате сервера. Речь идёт об отдельной ошибке обработки памяти, которая могла проявляться при проверке недоверенного сертификата.

Phar, MySQL и SOAP получили исправления ошибок обработки данных

Уязвимость CVE-2026-6103 обнаружили в разборе TAR-архивов модулем Phar. Из-за переполнения целого числа при чтении размера файла специально подготовленный архив мог заставить PHP принять часть содержимого за дополнительную запись. Программы, проверяющие архив одним способом и распаковывающие через PharData другим, рисковали получить неожиданные файлы после извлечения. Эта проблема касается в том числе инструментов, работающих с пакетами в формате .tar.gz.

В драйвере MySQLnd исправлена CVE-2025-1218, связанная с чтением данных за пределами выделенной памяти при обработке сетевых пакетов. В модуле SOAP устранены две уязвимости: бесконтрольная рекурсия при очистке XML-узлов на стороне сервера (CVE-2026-91765) и переполнение буфера из-за ошибки целочисленных вычислений при обработке HTTP (CVE-2025-14181).

Среди других общих исправлений — ошибка чтения памяти в потоковых фильтрах convert.* (CVE-2026-92842) и недостаточная проверка зарезервированных имён устройств в Windows перед файловыми операциями (CVE-2026-17545). Наличие этих ошибок в конкретном приложении зависит от используемых модулей и того, какие внешние данные оно обрабатывает.

PHP 8.5.11 и 8.4.26 дополнительно устраняют сбои в работе движка

Обновления 8.5.11 и 8.4.26 включают исправления, выходящие за рамки перечисленных уязвимостей. В обеих ветках устранены ошибки вложенных генераторов с yield from: в определённых сочетаниях вызовов элементы могли пропускаться или возвращаться повторно. Исправлены ошибки чтения памяти при автоматическом определении кодировок UTF-16 и UTF-32, а также несколько проблем в DOM, связанных с управлением памятью.

В PHP 8.5.11 разработчики исправили устаревание кеша списков DOM-элементов после изменения классов и атрибутов, ошибки в обработке Unicode модулем Intl и сбои трассирующего JIT-компилятора. PHP 8.4.26 отдельно получил исправление переполнения буфера в hash_pbkdf2() при большом размере результата, нескольких сбоев Opcache и некорректной обработки повреждённых ZIP-архивов.

PHP 8.2.34 сосредоточен на безопасности. Помимо перечисленных общих уязвимостей, в нём исправлена некорректная обработка байта 0xFF фильтром FILTER_SANITIZE_ENCODED. Эта ветка уже находится в режиме поддержки исправлений безопасности, поэтому её новые выпуски отличаются по составу от активно развиваемых PHP 8.4 и 8.5.

PHP 8.2 приближается к завершению поддержки

Все три версии опубликованы 24 сентября 2026 года как обновления безопасности. Разница между ними связана с жизненным циклом веток: PHP 8.4 и 8.5 получают регулярные исправления ошибок, а для PHP 8.2 предусмотрена поддержка безопасности до 31 декабря 2026 года. После этой даты официальная поддержка PHP 8.2 завершится.

Сентябрьские исправления закрывают сразу несколько сценариев работы с внешними данными: от HTTP-запросов с токенами до TLS-соединений, сетевого доступа к PHP-FPM и распаковки архивов. Фактический риск для каждого сайта определяется его конфигурацией, подключёнными расширениями и тем, какие запросы или файлы приложение принимает от внешних источников.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться