Parchear yaPHP y Laravel
PHP 8.5.11, 8.4.26, 8.3.35 y 8.2.34 corrigen 11 avisos de seguridad
El 24 de septiembre PHP publicó versiones de seguridad para todas las ramas con soporte, entre ellas la corrección de una filtración de credenciales en redirecciones HTTP.

Qué hacer
Actualiza a 8.5.11, 8.4.26, 8.3.35 u 8.2.34.
Datos clave
- Corregido en
- 8.2.34, 8.3.35, 8.4.26, 8.5.11
- Identificadores
- CVE-2026-91766, CVE-2026-91768, CVE-2026-91767, CVE-2026-6103
El 24 de septiembre PHP publicó versiones de seguridad para todas las ramas con soporte: 8.5.11, 8.4.26, 8.3.35 y 8.2.34, que corrigen 11 avisos. Los que más deberían importar a la mayoría de las aplicaciones web:
- CVE-2026-91766 (moderada): el wrapper de streams HTTP reenviaba sin cambios las cabeceras Authorization, Cookie y Proxy-Authorization cuando una redirección iba a otro host o puerto, o de HTTPS a HTTP. Si envías credenciales con file_get_contents(), fopen() o un contexto de stream, esta es tuya: follow_location está activado por defecto.
- CVE-2026-91768 (moderada): PHP-FPM comparaba solo los primeros 12 de los 16 bytes de una dirección IPv6, así que listen.allowed_clients aceptaba toda una red /96. No afecta a sockets Unix, configuraciones solo IPv4 ni a quienes usan un firewall externo.
- CVE-2026-91767: un desbordamiento de búfer en el heap cuando OpenSSL compara un nombre comodín manipulado en un certificado de servidor.
- CVE-2026-6103: un desbordamiento de entero en el análisis de TAR de Phar que permite inyectar entradas.
El resto afecta a SOAP, mysqlnd, los filtros de streams y los nombres de dispositivo reservados de Windows.