Web Programming

Parchear yaPHP y Laravel

PHP 8.5.11, 8.4.26, 8.3.35 y 8.2.34 corrigen 11 avisos de seguridad

Edición #2

El 24 de septiembre PHP publicó versiones de seguridad para todas las ramas con soporte, entre ellas la corrección de una filtración de credenciales en redirecciones HTTP.

Karlen TriminoIngeniero full-stack sénior

Read in English
Foto: panumas nikhomkhai / Pexels

Qué hacer

Actualiza a 8.5.11, 8.4.26, 8.3.35 u 8.2.34.

Datos clave

Corregido en
8.2.34, 8.3.35, 8.4.26, 8.5.11
Identificadores
CVE-2026-91766, CVE-2026-91768, CVE-2026-91767, CVE-2026-6103

El 24 de septiembre PHP publicó versiones de seguridad para todas las ramas con soporte: 8.5.11, 8.4.26, 8.3.35 y 8.2.34, que corrigen 11 avisos. Los que más deberían importar a la mayoría de las aplicaciones web:

  • CVE-2026-91766 (moderada): el wrapper de streams HTTP reenviaba sin cambios las cabeceras Authorization, Cookie y Proxy-Authorization cuando una redirección iba a otro host o puerto, o de HTTPS a HTTP. Si envías credenciales con file_get_contents(), fopen() o un contexto de stream, esta es tuya: follow_location está activado por defecto.
  • CVE-2026-91768 (moderada): PHP-FPM comparaba solo los primeros 12 de los 16 bytes de una dirección IPv6, así que listen.allowed_clients aceptaba toda una red /96. No afecta a sockets Unix, configuraciones solo IPv4 ni a quienes usan un firewall externo.
  • CVE-2026-91767: un desbordamiento de búfer en el heap cuando OpenSSL compara un nombre comodín manipulado en un certificado de servidor.
  • CVE-2026-6103: un desbordamiento de entero en el análisis de TAR de Phar que permite inyectar entradas.

El resto afecta a SOAP, mysqlnd, los filtros de streams y los nombres de dispositivo reservados de Windows.

Fuentes