Dev News Daily ENDE

PHP schließt fünf CVEs mit Sicherheitsupdates für vier Zweige

Das PHP-Projekt hat am 24. September die Versionen 8.5.11, 8.4.26, 8.3.35 und 8.2.34 veröffentlicht. Der Changelog von 8.5.11 führt unter den Korrekturen fünf Sicherheitshinweise auf, und sie betreffen Teile von PHP, die in fast jeder Installation laufen: den FastCGI-Prozessmanager, TLS und die Verarbeitung von Archiven.

Die Hinweise sind konkret. CVE-2026-91768 behebt eine Umgehung der IPv6-Freigabeliste in listen.allowed_clients von PHP-FPM, weil nur ein Teil der Adresse verglichen wurde. CVE-2026-91769 verhindert, dass die TLS-Hostnamenprüfung nach einem Fehlschlag beim Subject Alternative Name auf den Common Name des Zertifikats zurückfällt. CVE-2026-91767 behebt einen Heap-Pufferüberlauf beim Abgleich eines präparierten Wildcard-Common-Names in einem Serverzertifikat. CVE-2026-6103 schließt einen Ganzzahlüberlauf im TAR-Parser für Phar-Archive, der das Einschleusen von Einträgen erlaubte, und CVE-2025-1218 betrifft Überlesen von Paketen im mysqlnd-Protokoll. Dazu kommt eine lange Liste gewöhnlicher Korrekturen, darunter mehrere Use-after-free-Fehler in den Erweiterungen DOM und Intl sowie zwei Fehler bei Generatoren mit verschachteltem yield from.

PHP 8.2 und 8.3 befinden sich in der reinen Sicherheitsphase; ihre Releases existieren genau für eine solche Liste. 8.4 und 8.5 werden aktiv gepflegt und erhalten auch Fehlerkorrekturen.

PHP schließt fünf CVEs mit Sicherheitsupdates für vier Zweige
PHP schließt fünf CVEs mit Sicherheitsupdates für vier Zweige — Dev News Daily

Was das bedeutet

Zwei der Korrekturen betreffen die Frage, wem ein Server vertraut. Die Umgehung der FPM-Freigabeliste zählt überall dort, wo listen.allowed_clients die Kontrolle ist, die einen FastCGI-Port nur für den Webserver erreichbar hält, und IPv6 aktiv ist. Die TLS-Änderung schließt einen Rückfall, der ein Zertifikat über seinen Common Name akzeptierte, nachdem der Subject Alternative Name schon nicht gepasst hatte - eine Nachsicht, die moderne TLS-Clients vor Jahren entfernt haben. Der Changelog führt beide TLS-Korrekturen unter der OpenSSL-Erweiterung; betroffen ist daher wahrscheinlich Code, der TLS-Verbindungen über PHPs eigene OpenSSL-Streams statt über cURL öffnet.

Praktisch heißt das: jede PHP-Laufzeit auf das passende Patch-Release bringen, auch Container-Basisimages, die eine PHP-Minor-Version festschreiben und selten neu gebaut werden. Wo ein Update nicht sofort möglich ist, entschärft eine Einschränkung des FastCGI-Sockets auf Netzwerkebene - statt sich allein auf listen.allowed_clients zu verlassen - die exponierteste der fünf Lücken.

Primärquelle
PHP 8 ChangeLog
https://www.php.net/ChangeLog-8.php
Geschrieben von Victoria Shinder.