PHP 8.2.33, 8.3.33, 8.4.24 e 8.5.9 corrigem falhas no bcmath, no pgsql e no phar
O que fazer
Já existe versão mais nova do PHP: a 8.5.11, de 24/09, inclui estas correções. Ver o mais recente
- Afeta
- PHP 8.2 a 8.5, antes da versão corrigida de cada série
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o PHPVPS e Cloud: você atualiza o PHP do servidor
- Ação
- Atualizar para a versão corrigida da sua série:8.2.348.3.358.4.268.5.11
- PrazoVPS e Cloud
- Até 06/08já passou7 dias após a publicação. Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Com acesso local ao servidor · sem login · depende de alguém clicar ou abrir algo
Tenho VPS ou Cloud: como atualizar
- Atualize o PHP para a versão corrigida da sua série; no cPanel, pelos pacotes ea-php do EasyApache 4.
- Reinicie o PHP-FPM (ou o servidor web) para carregar a versão nova.
Comandos
- Atualizar
sudo dnf upgrade 'ea-php*'cPanel com EasyApache 4 - Conferir
php -v
O que aconteceu
O PHP publicou correções para três vulnerabilidades. A mais grave está na função bccomp() da extensão bcmath, onde dados manipulados podem escrever fora da área de memória prevista (CVE-2026-17544, afeta versões anteriores a 8.4.24 e 8.5.9). Outra, na extensão pgsql, permite injeção de SQL, isto é, comandos indevidos no banco de dados PostgreSQL (CVE-2026-17543), e uma terceira, de gravidade média, pode derrubar o processo do PHP com arquivos phar preparados com links circulares (CVE-2026-7260); essas duas afetam versões anteriores a 8.2.33, 8.3.33, 8.4.24 e 8.5.9. Quem administra servidores com PHP nessas versões precisa se atentar.
Trecho do aviso original, em inglês
php_pgsql_convert() is used to convert and escape user-provided parameters in pg_insert(), pg_update(), pg_select(), and pg_delete(). It does so using PQescapeStringConn() and then wraps the result in an escape string constant, E'...' (via php_pgsql_add_quotes()). https://github.com/php/php-src/blob/cbc0489126a7682796aad1e5fb4e51de74af162c/ext/pgsql/pgsql.c#L4751-L4757 With standard_conforming_strings = on (the…
Versões
| Série | Afetadas | Corrigida em |
|---|---|---|
| 8.5 | anterior à 8.5.9 | 8.5.9 |
| 8.4 | anterior à 8.4.24 | 8.4.24 |
| 8.3 | anterior à 8.3.33 | 8.3.33 |
| 8.2 | anterior à 8.2.33 | 8.2.33 |
Falhas corrigidas 3
Da mais grave para a menos grave. Títulos em inglês, como o fornecedor publicou.
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.