Ce qui se passe
Le 24 septembre 2026, l'équipe PHP a publié 8.5.11, 8.4.26, 8.3.35 et 8.2.34, toutes présentées comme des versions de sécurité. Les annonces de php.net s'arrêtent là ; le détail est dans le ChangeLog, qui recense onze avis communs aux quatre branches, plus un douzième pour 8.3 et 8.2.
Les avis, composant par composant
| Composant | Avis | CVE | En bref |
|---|---|---|---|
| OpenSSL | GHSA-vvx9-73fr-5jjx | CVE-2026-91769 | SAN qui ne correspond pas : repli sur le CN au lieu d'un refus |
| OpenSSL | GHSA-xr7j-rvgx-xq5p | CVE-2026-91767 | débordement de tas sur un CN générique forgé par le serveur |
| Flux HTTP | GHSA-fpwc-w8rq-cr92 | CVE-2026-91766 | identifiants transmis à une autre origine lors d'une redirection |
| Flux HTTP | GHSA-7875-c8px-7q5f | CVE-2026-93682 | lecture hors limites sur une redirection sans Location |
Filtres convert.* |
GHSA-88hq-2827-7pg6 | CVE-2026-92842 | lecture hors limites si line-break-chars contient un octet nul |
| PHP-FPM | GHSA-62xp-839h-2637 | CVE-2026-91768 | listen.allowed_clients contourné en IPv6, comparaison partielle |
| Phar | GHSA-j3wh-g957-2m85 | CVE-2026-6103 | dépassement d'entier dans phar_tar_number(), entrées TAR injectées |
| SOAP | GHSA-rgrp-mwpx-f6rm | CVE-2026-91765 | récursion sans borne dans cleanup_xml_node() côté serveur |
| SOAP | GHSA-cj93-vc83-wgqv | CVE-2025-14181 | dépassement d'entier puis de tampon dans l'analyse HTTP |
| mysqlnd | GHSA-r6x9-5r99-36j7 | CVE-2025-1218 | lectures au-delà des paquets du protocole MySQL |
| Windows | GHSA-9f67-6fw4-hpfp | CVE-2026-17545 | noms de périphériques réservés acceptés avant les E/S |
| Filter (8.3, 8.2) | GHSA-ch8v-r6jh-4vvr | — | FILTER_SANITIZE_ENCODED n'encode pas l'octet 0xFF |
Ce qui compte pour une application web
- Appels HTTPS sortants. Deux avis visent le wrapper de flux, celui de
file_get_contents('https://…')ou defopen(). Un certificat dont le SAN ne couvrait pas l'hôte pouvait passer grâce à son CN, et des identifiants pouvaient suivre une redirection vers un autre domaine. Un client qui passe par l'extension curl ne prend pas ce chemin, mais le reste de la liste le concerne. - PHP-FPM. Si
listen.allowed_clientsfiltre qui peut parler au pool en IPv6, ce filtre ne comparait qu'une partie de l'adresse. - Phar. Toute application qui ouvre avec Phar des archives TAR fournies par un utilisateur.
Le ChangeLog ne publie ni score CVSS ni mention d'exploitation.
Comment s'y prendre
# La version réellement exécutée, sur l'hôte ou dans le conteneur
php -v
php-fpm -v- Image Docker officielle : reconstruire sur le tag de la nouvelle version,
puis vérifier dans le conteneur, pas dans le
Dockerfile. - Paquets d'une distribution qui rétroporte (Debian, Ubuntu) : le numéro peut ne pas bouger, c'est l'avis de sécurité de la distribution qui fait foi.
- PHP 8.1 ne reçoit rien : sa branche n'est plus maintenue. PHP 8.2 reçoit ses derniers correctifs de sécurité jusqu'au 31 décembre 2026.
Source : PHP 8 ChangeLog, php.net, 24 septembre 2026 — voir aussi l'annonce de PHP 8.4.26.