PHP адресира три уязвимости в сигурността в последните си версии за поддръжка, включително грешки с висока степен на опасност, които могат да изложат приложенията на SQL инжекция и запис в паметта извън границите.
Тези уязвимости засягат незадължителни PHP разширения, които често се използват от уеб приложения: ext-pgsql, ext-bcmath и ext-phar. Организациите се призовават незабавно да обновят своите PHP инсталации, особено ако приложенията им обработват невалидирани входящи данни или работят с качени архивни файлове.
Най-критичният проблем, проследяван като CVE-2026-17543, засяга разширението PostgreSQL. Тази уязвимост съществува във функцията php_pgsql_convert(), която се използва от помощни функции като pg_insert(), pg_update(), pg_select() и pg_delete(). Уязвимият код ескейпва предоставените от потребителя стойности с помощта на PQescapeStringConn().
След това той поставя резултата в константа за ескейпнат низ, форматирана като E’…’. При активирана настройка standard_conforming_strings на PostgreSQL (която е по подразбиране от версия 9.19.19.1 на PostgreSQL насам), обратните наклонени черти не се ескейпват безопасно в този контекст.
Атакуващ би могъл да експлоатира тази уязвимост, за да инжектира SQL команди, като потенциално получи достъп до или промени данни в базата данни. PHP коригира проблема чрез използване на неескейпващи текстови константи при обработката на тези параметри.
Втората уязвимост с висока степен на опасност, CVE-2026-17544, засяга функцията bccomp() на разширението BCMath. Този проблем възниква, когато дадено приложение предава контролирани от атакуващия цифрови низове заедно с конкретна стойност за мащаб (scale).
Грешката се намира в bc_str2num(), където PHP отрязва дробните цифри и премахва нулите в края. Кодът намалява размера на заделения буфер, но не обновява указателя, дефиниращ края на копираните дробни данни.
В резултат на това PHP може да копира повече данни, отколкото заделеният буфер може да побере, което води до запис извън границите на буфера, което може да компрометира стека или сегментната памет (heap).
В зависимост от условията на приложението и средата за изпълнение на PHP, грешките, свързани с компрометиране на паметта, могат да доведат до срив или да създадат възможности за по-сериозна експлоатация. Корекцията за сигурност обновява крайния указател за дробната част след отрязването на нулите, като гарантира, че копираните данни съответстват на заделения размер на буфера.
Третата уязвимост, проследявана като CVE-2026-7260, засяга разширението Phar и може да доведе до срив на PHP процесите. Тази уязвимост произтича от функцията phar_get_link_source(), която рекурсивно следва символни връзки, съхранявани в Phar архиви, без да налага ограничение за дълбочината на рекурсията или да открива циклични препратки.
Злонамерен tar-базиран Phar архив с циклични символни връзки може да предизвика безкрайна рекурсия, причинявайки срив на PHP с грешка при сегментиране (segmentation fault) и водещ до средно опасен отказ от услуга (DoS) с CVSS оценка 6.5.
Уязвимостта във Phar изисква потребител или приложение да обработи специално създаден архив. Въпреки това тя все още може да наруши услуги, които автоматично проверяват, разархивират или четат качени файлове.
Засегнатите потребители трябва да преминат към PHP версии 8.2.33, 8.3.33, 8.4.24 или 8.5.9. Администраторите на PHP трябва също така да прегледат приложенията, които разчитат на помощните функции на PostgreSQL, операциите с BCMath с външно подадени стойности и работните процеси за качване на файлове, които анализират Phar или tar архиви.