Edición #1 ·
Web Programming.

Noticias verificadas para desarrolladores full-stack. Cada dato enlaza a su fuente original.

PARCHEARPHP y Laravel

PHP corrige una inyección SQL en las funciones pg_*

CVE-2026-17543 (alta) es una inyección SQL en pg_insert, pg_update, pg_select y pg_delete. Se corrigió en las versiones del 30 de julio.

Por Karlen TriminoEdición #1

Qué hacer

Actualiza PHP si usas una versión anterior a las de seguridad del 30 de julio. Si usas PostgreSQL con esas funciones en lugar de PDO, trátalo como urgente.

CVE-2026-17543 (alta): las funciones pg_* envuelven los valores en cadenas E'...', pero con el valor por defecto de PostgreSQL standard_conforming_strings = on, las barras invertidas no se escapaban, así que una entrada manipulada podía romper la cadena e inyectar SQL.

Corregido en 8.2.33, 8.3.33, 8.4.24 y 8.5.9 (30 de julio). Las versiones actuales son 8.5.10 y 8.4.25.

Fuentes