PHP 8.5.8发布安全更新 修复服务器底层漏洞

AI 智能摘要
PHP 8.5.8安全更新来了,强烈建议用这个版本的站长尽快升级。这次主要堵上了一个严重的内存损坏漏洞(CVE-2026-14355),它藏在使用OpenSSL扩展进行AES加密时,搞不好能让服务器崩溃甚至被攻击。同时,Phar扩展的目录保护绕过问题、GD图形库的双重释放以及Opcache缓存里那些导致网站间歇性502的隐形Bug都修了。内存泄漏的小毛病也处理了,服务器能更稳当。安全无小事,尤其是这种底层漏洞,最好先在测试环境跑一遍再动生产服务器。
图片[1]-PHP 8.5.8发布安全更新 修复服务器底层漏洞-搬主题

PHP官方刚刚发布了PHP 8.5.8安全更新。对于正在使用PHP 8.5版本的站长和开发者来说,这次更新建议尽早安排,因为里面修复了几个能直接影响服务器稳定的底层漏洞。

更新日志

Core:
修复了 bug GH-22280(跳转到 try/finally 块之前的标签的编译错误不正确)。
修复了 bug GH-22112(在将 NaN 强制转换为 bool 或 string 时,错误处理程序抛出断言)。
BCMath:
修复了 bcround() 和 BcMath\Number::round() 中分配过多内存和有符号溢出的问题。
Date:
修复 DatePeriod::createFromISO8601String() 中不正确的 recurrence check。
Exif:
读取 single 和 double tags 的正确值。
GD:
修复了 bug GH-22121(溢出触发提前返回后 gdImageSetStyle() 中的双重释放)。
Intl:
修复 transliterator_transliterate() 中无效起始/结束参数的错误参数位置。
修复了 IntlTimeZone::getDisplayName(),使其能够同步​​无效显示类型的对象错误状态。
Lexbor:
合并补丁 c3a6847。
Opcache:
修复了 bug GH-22265(另一个 tailcall vm_interrupt 错误)。
修复了 bug GH-20469(具有可重入自动加载的不安全继承缓存重放)。
修复了 bug GH-21972(当类型化的按值返回包含引用包装器时,变量类型损坏)。
OpenSSL:
修复了 bug GH-22187(使用 AES-WRAP-PAD 加密的 openssl_encrypt 函数中内存损坏(zend_mm_heap 损坏))。(CVE-2026-14355)
Phar:
修复了 Phar::addEmptyDir() 中针对以“/.phar”开头的路径绕过 magic“.phar”目录保护的问题,同时允许仅共享“.phar”前缀的 non-magic 目录名称。
Reflection:
在 ReflectionClass::getProperty() 错误消息和自动加载中保留类名大小写。
SOAP:
修复了 bug GH-22218(当 $_SERVER 不是数组时,SoapServer::handle() 崩溃)。
修复了 bug GH-22285(Soap 服务器要求将原始输入传递给 $server->handle)。
SQLite:
修复列检索的错误检查。
URI:
在 Windows 上将 LEXBOR_STATIC 添加到 CFLAGS_URI,这样 ext/uri 在静态链接到 PHP 时就不会将 LXB_API 视为 __declspec(dllimport)。
在每次调用 Uri\WhatWg\Url wither 之前清除错误日志,以便下次抛出 UrlValidationError 时不会返回先前 wither 调用中的错误。
Zip:
修复了与 error-related 内存泄漏问题。
Zlib:
修复了 deflate 初始化失败且存在字典时发生的内存泄漏问题。
修复了 inflate_add() 中的内存泄漏问题。

这次更新的重头戏是一个代号为CVE-2026-14355的安全漏洞。它藏在大家常用的OpenSSL扩展里,说白了,就是当你在代码里使用AES-WRAP-PAD加密模式调用openssl_encrypt函数时,会导致内存损坏。这种内存损坏如果被恶意利用,轻则让你的PHP进程直接崩溃,重则可能会影响整台服务器的安全。

除了这个高危的加密漏洞,Phar模块的目录安全绕过漏洞也被堵上了。之前有安全隐患允许特定的路径绕过内置的保护机制,这次新版本重新加固了对这类特殊目录的前缀限制。

在日常建站和运行环境里,GD图形库和Opcache缓存也是报错的常客。这次新版修复了GD库里的一处双重释放漏洞,避免了特定图片处理时导致内存冲突崩溃。Opcache方面则解决了自动加载和变量类型损坏的问题,这些隐形Bug以前经常会让网站偶尔出现莫名其妙的502报错,其实吧,大都是底层缓存重放时出了差错。

其他的零碎修复还包括SOAP在特定服务器全局变量缺失时的崩溃问题,以及Zip和Zlib模块里的好几处内存泄漏。这些小问题积累多了,最直接的表现就是服务器运行时间长了之后,内存占用会莫名其妙地一直往上涨。

据搬主题了解,每次PHP发布安全版本,很多站长因为怕影响现有业务,总是习惯性选择能拖就拖。但这次更新涉及的是底层的加密和内存安全,一旦被有心人盯上,修复的成本可就比点一下升级高多了。

搬主题建议大家在升级前,最好先在测试环境跑一下现有的业务代码,确认没问题后再推送到生产环境。毕竟安全和稳定,才是网站能够持续获取搜索引擎信任、做好SEO优化的基本盘。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容