veilletech.fr
25 sept. Feed du jour
#02 PHP Article

PHP : onze failles corrigées sur quatre branches

Quatre branches, un seul jour : c'est le signal.

PHP 8.5.11, 8.4.26, 8.3.35 et 8.2.34, publiées le 24 septembre, corrigent onze failles communes aux quatre branches, douze pour 8.3 et 8.2. Deux touchent tout appel HTTPS passé par les flux natifs : la vérification du nom dans le certificat et la fuite d'identifiants lors d'une redirection. Le journal ne donne aucun score de gravité.

3 min de lectureintermédiairevidéo 1:16
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Les avis, composant par composant
  3. Ce qui compte pour une application web
  4. Comment s'y prendre
  5. À retenir

Ce qui se passe

Le 24 septembre 2026, l'équipe PHP a publié 8.5.11, 8.4.26, 8.3.35 et 8.2.34, toutes présentées comme des versions de sécurité. Les annonces de php.net s'arrêtent là ; le détail est dans le ChangeLog, qui recense onze avis communs aux quatre branches, plus un douzième pour 8.3 et 8.2.

Les avis, composant par composant

Composant Avis CVE En bref
OpenSSL GHSA-vvx9-73fr-5jjx CVE-2026-91769 SAN qui ne correspond pas : repli sur le CN au lieu d'un refus
OpenSSL GHSA-xr7j-rvgx-xq5p CVE-2026-91767 débordement de tas sur un CN générique forgé par le serveur
Flux HTTP GHSA-fpwc-w8rq-cr92 CVE-2026-91766 identifiants transmis à une autre origine lors d'une redirection
Flux HTTP GHSA-7875-c8px-7q5f CVE-2026-93682 lecture hors limites sur une redirection sans Location
Filtres convert.* GHSA-88hq-2827-7pg6 CVE-2026-92842 lecture hors limites si line-break-chars contient un octet nul
PHP-FPM GHSA-62xp-839h-2637 CVE-2026-91768 listen.allowed_clients contourné en IPv6, comparaison partielle
Phar GHSA-j3wh-g957-2m85 CVE-2026-6103 dépassement d'entier dans phar_tar_number(), entrées TAR injectées
SOAP GHSA-rgrp-mwpx-f6rm CVE-2026-91765 récursion sans borne dans cleanup_xml_node() côté serveur
SOAP GHSA-cj93-vc83-wgqv CVE-2025-14181 dépassement d'entier puis de tampon dans l'analyse HTTP
mysqlnd GHSA-r6x9-5r99-36j7 CVE-2025-1218 lectures au-delà des paquets du protocole MySQL
Windows GHSA-9f67-6fw4-hpfp CVE-2026-17545 noms de périphériques réservés acceptés avant les E/S
Filter (8.3, 8.2) GHSA-ch8v-r6jh-4vvr — FILTER_SANITIZE_ENCODED n'encode pas l'octet 0xFF

Ce qui compte pour une application web

Le ChangeLog ne publie ni score CVSS ni mention d'exploitation.

Comment s'y prendre

Terminal
# La version réellement exécutée, sur l'hôte ou dans le conteneur
php -v
php-fpm -v

Source : PHP 8 ChangeLog, php.net, 24 septembre 2026 — voir aussi l'annonce de PHP 8.4.26.