28 июля в официальном репозитории php-src появились подписанные теги PHP 8.5.9, PHP 8.3.33, PHP 8.2.33 и PHP 8.6.0 Alpha 3. В файлах NEWS указана дата 30 июля, а утром 29 июля сайт php.net ещё предлагал предыдущие сборки — код уже зафиксирован, публичные архивы и пакеты дистрибутивов пока догоняют репозиторий. Администраторам стоит заранее проверить обновление в тестовом окружении: ветка 8.5 закрывает несколько уязвимостей и устраняет сбои в JIT, ODBC и работе с массивами.

Теги PHP появились раньше обновления страницы загрузки
В официальном репозитории PHP 28 июля зафиксировали сразу несколько новых тегов: PHP 8.5.9, PHP 8.3.33, PHP 8.2.33 и PHP 8.6.0 Alpha 3. Все четыре отметки подписаны участниками команды PHP и привязаны к конкретным состояниям исходного кода.
На момент проверки 29 июля главная страница php.net показывала PHP 8.5.8, 8.4.23, 8.3.32 и 8.2.32, а для PHP 8.6 предлагала Alpha 2. В NEWS новых веток стоит дата 30 июля 2026 года. Похоже, публикация проходит поэтапно: репозиторий уже содержит финальные коммиты, а анонсы, архивы и пакеты для разных платформ появятся следом.
| Ветка | Состояние 29 июля | Предыдущая версия на php.net |
| PHP 8.5 | Тег 8.5.9 создан 28 июля | 8.5.8 |
| PHP 8.3 | Тег 8.3.33 создан 28 июля | 8.3.32 |
| PHP 8.2 | Тег 8.2.33 создан 28 июля | 8.2.32 |
| PHP 8.6 | Тег Alpha 3 создан 28 июля | Alpha 2 |
Почему это должно волновать владельца сайта? Тег в GitHub уже позволяет разработчикам дистрибутивов и сборочных систем начать подготовку пакетов. Для рабочего сервера ориентиром остаётся официальный канал обновлений: пакет из репозитория операционной системы, образ контейнера с проверенной подписью или архив с php.net.
PHP 8.5.9 закрывает четыре уязвимости в распространённых компонентах
NEWS для PHP 8.5.9 перечисляет исправления, связанные с четырьмя идентификаторами CVE. Они затрагивают математические операции, PostgreSQL, архивы Phar и встроенную библиотеку обработки изображений.
| Компонент | Идентификатор | Исправленный сценарий | Возможный эффект до обновления |
| BCMath | CVE-2026-17544 | Запись за границами буфера в bccomp() | Аварийное завершение процесса или повреждение памяти при специально подобранных данных |
| PostgreSQL | CVE-2026-17543 | Выход из строкового литерала вида E'…' через обратную косую черту | Риск SQL-инъекции в коде, который полагается на затронутое экранирование |
| Phar | CVE-2026-7260 | Рекурсивная обработка символических ссылок | Падение процесса при разборе специально подготовленного архива |
| libgd | CVE-2026-9672 | Обновление встроенной библиотеки с исправлением CVE | Снижение риска при обработке недоверенных изображений |
Самый заметный для веб-приложений пункт связан с PostgreSQL. Ошибка затрагивает строки с синтаксисом E'…', где обратная косая черта имеет особое значение. Если приложение принимает внешние данные, формирует SQL через функции расширения pgsql и обрабатывает такие литералы, патч стоит включить в ближайшее окно обслуживания.
У BCMath область риска уже: проблема находится в bccomp(), функции сравнения чисел произвольной точности. Такие операции встречаются в расчётах цен, налогов, комиссий и балансов, где обычных чисел с плавающей точкой недостаточно. Специально подобранные аргументы могли привести к записи за пределами выделенной памяти.
JIT, ODBC и array_multisort получили отдельные исправления стабильности
В PHP 8.5.9 вошли и дефекты без отдельного номера CVE. Разработчики устранили несколько падений JIT-компилятора, включая сбой при достижении лимита памяти. JIT превращает часть PHP-кода в машинные инструкции во время работы; ошибка внутри этого механизма способна завершить весь процесс PHP-FPM, даже когда прикладной код выглядит корректным.
В расширениях ODBC и PDO_ODBC исправлены чтение за границами буфера, переполнение буфера и запись за пределами выделенной памяти. Эти драйверы используют проекты, которые подключаются к Microsoft SQL Server, корпоративным хранилищам и старым системам через универсальный интерфейс ODBC. Сбой в драйвере часто проявляется как внезапное завершение воркера под нагрузкой или при обработке необычного результата запроса.
Ещё одна правка касается array_multisort(): команда закрыла сценарий use-after-free, при котором код продолжает обращаться к уже освобождённому участку памяти. Для разработчика это выглядит как редкий и плохо воспроизводимый сбой на конкретном наборе массивов. Обновление движка убирает причину на уровне самого интерпретатора.
PHP 8.2 получает патчи за пять месяцев до завершения поддержки
Официальный график поддержки PHP отводит ветке 8.2 период исправлений безопасности до 31 декабря 2026 года. К концу июля остаётся около пяти месяцев, поэтому PHP 8.2.33 имеет особое значение для серверов, где миграция уже запланирована, но ещё не завершена.
PHP 8.3 находится на этапе поддержки безопасности до 31 декабря 2027 года. PHP 8.5 получает обычные исправления до 31 декабря 2027 года и критические патчи безопасности до конца 2029 года. Разница хорошо показывает стратегию обновления: свежие ветки получают исправления функциональности и стабильности, старшие — преимущественно защитные патчи.
Для проекта на PHP 8.2 новый релиз решает текущие риски, а календарь задаёт следующий ориентир. До конца года команде нужно проверить совместимость фреймворка, расширений и собственных библиотек с PHP 8.4 или 8.5. Переезд в последние недели декабря оставляет слишком мало времени на нагрузочные тесты и разбор устаревших зависимостей.
PHP 8.6 Alpha 3 добавляет частичное применение функций
Параллельно с обслуживанием стабильных веток команда подготовила PHP 8.6.0 Alpha 3. Главное изменение этой сборки — реализация RFC о частичном применении функций. Механизм позволяет заранее зафиксировать часть аргументов и получить новую вызываемую функцию для последующего использования.
Такой приём знаком разработчикам по функциональным языкам и библиотекам обработки коллекций. Например, можно один раз подготовить обработчик с заданным режимом или конфигурацией, а затем передавать его в цепочки преобразований. Точный синтаксис и поведение стоит проверять по документации PHP 8.6 по мере её публикации; Alpha 3 предназначена для тестирования реализации и обратной связи.
В предварительной сборке вновь включили JIT для ZTS-сборок на Apple Silicon. ZTS расшифровывается как Zend Thread Safety — режим, который позволяет безопаснее работать с несколькими потоками. В потоковом API появился быстрый путь копирования данных через системные вызовы sendfile, splice, copy_file_range и TransmitFile; он может сократить лишнее копирование между пользовательской памятью и ядром при передаче больших файлов.
PHP 8.6 Alpha 3 подходит для CI, экспериментальных стендов и проверки библиотек. Производственные серверы должны оставаться на поддерживаемых стабильных версиях, поскольку состав функций и внутреннее поведение альфа-сборки ещё могут измениться.
Публичный выпуск ожидается после синхронизации пакетов и анонсов
На 29 июля репозиторий уже показывает будущие версии, а php.net сохраняет предыдущие номера. Такая пауза важна: установка исходников по одному тегу требует самостоятельной сборки, проверки расширений и контроля подписи, тогда как официальный пакет дистрибутива проходит собственный цикл подготовки.
Для серверов на PHP 8.5, 8.3 и 8.2 рекомендуется ориентироваться на появление нового релиза в используемом канале и быстро проверить его в тестовой среде. Особое внимание следует уделить приложениям, которые используют PostgreSQL, BCMath, Phar, GD, ODBC и JIT. Владельцам серверов на PHP 8.2 рекомендуется закрыть актуальные уязвимости и определить дату перехода на более новую версию до 31 декабря 2026 года.
Следующая важная дата в этой истории — 30 июля, указанная в NEWS как день выхода. После публикации архивов и бюллетеней станет понятно, какие пакеты появятся первыми и как быстро обновление распространится на популярные Linux-дистрибутивы и контейнерные образы.