Разкрити са множество уязвимости в сигурността на PHP, които биха могли да позволят на атакуващите да предизвикат състояние на отказ от услуга (DoS) и да причинят повреждане на паметта, засягайки широко разпространени уеб приложения.

Проблемите, проследявани като CVE-2026-12184 и CVE-2026-14355, бяха публикувани чрез официални бюлетини за сигурност на PHP и засягат няколко активни клона на средата за изпълнение на езика.

Най-сериозният проблем, CVE-2026-12184, е уязвимост с високо въздействие в имплементацията на обвивката на HTTP потока в PHP. Недостатъкът възниква във функцията, която обработва HTTP връзките, когато настройката на Transport Layer Security (TLS) се провали. По-конкретно, когато PHP се опитва да установи сигурна връзка и инициализацията на TLS се провали, вътрешният обект на потока се затваря и нулира. Въпреки това, кодът продължава да изпълнява рутина за почистване, която предполага, че потокът все още е валиден, което води до опасни операции върху нулева референция (null reference). Това състояние може да бъде предизвикано отдалечено чрез причиняване на грешки при валидиране на TLS, като например представяне на изтекъл сертификат или несъответстващо име на партньора. Изследователите по сигурността демонстрираха, че експлоатацията не изисква специално създаден код, което улеснява възпроизвеждането му в реални сценарии. При успешно задействане, недостатъкът може да срине PHP FastCGI Process Manager (PHP-FPM), да прекрати всички работни процеси и да причини пълно прекъсване на услугата. Засегнатите версии включват версии на PHP преди 8.3.32, 8.4.21 и 8.5.6. Потребителите се съветват настоятелно да надстроят до коригирани версии.

В отделен бюлетин, CVE-2026-14355 описва дефект, водещ до повреждане на паметта в разширението OpenSSL на PHP. Проблемът е свързан с използването на алгоритъма за криптиране AES-WRAP-PAD. Уязвимостта произтича от неправилни изчисления на размера на буфера по време на операции по криптиране. Изходният буфер се разпределя въз основа на дължината на чистия текст, без да се взема предвид необходимото запълване (padding) или допълнителните метаданни, дефинирани в RFC 5649. В резултат на това заделената памет е твърде малка и OpenSSL пише извън границите на буфера по време на криптиране. Това води до повреждане на Zend memory manager heap, което може да предизвика сривове на приложението или влошена стабилност. Този проблем засяга версии на PHP, по-ранни от 8.2.32, 8.3.32, 8.4.23 и 8.5.8.

И двете уязвимости подчертават рисковете от неправилно управление на грешки и памет в основните компоненти на широко използвани езици за програмиране. Организациите, работещи с услуги, базирани на PHP, трябва да дадат приоритет на внедряването на корекциите.