ニュース

スクリプト言語「PHP」にセキュリティ更新、v8.5.11、v8.4.26、v8.3.35、v8.2.34が公開

v8.2シリーズのサポートは年内まで、後継バージョンへの移行準備を

「PHP」のセキュリティリリースが4系統そろって公開

 スクリプト言語「PHP」の開発チームは9月24日(協定世界時)、「PHP」 v8.5.11、v8.4.26、v8.3.35、v8.2.34 を公開した。いずれもセキュリティリリースで、各系統の利用者にアップグレードが呼びかけられている。

 今回修正された脆弱性は、計11件。おもなものは以下の通りだ(これらは4バージョンで共通)。

  • CVE-2026-91765:「SOAP」のサーバー側処理(cleanup_xml_node)で再帰に上限がなく、スタックを使い果たすおそれ。「GitHub」のアドバイザリでは深刻度が「High」と評価されている
  • CVE-2026-91767:サーバー証明書のワイルドカード名を照合する処理でヒープバッファーオーバーフローが発生。細工した証明書を返すサーバーへ接続すると、ヒープ領域の外まで読み取ってしまう。ピア名の検証は既定で有効なため、通常のクライアント処理から到達しうる
  • CVE-2026-91769:TLSのホスト名検証で、SAN(サブジェクト代替名)が一致しなかったときにCN(コモンネーム)へフォールバックしてしまう
  • CVE-2026-91766:HTTPストリームラッパーがリダイレクトに追従する際、別のオリジンへ認証情報が漏れる
  • CVE-2026-91768:「PHP-FPM」の「listen.allowed_clients」でIPv6アドレスの比較が一部しか行われず、アクセス制御を回避されるおそれ
  • CVE-2026-17545:Windows環境で「CON」「PRN」「AUX」「NUL」「COM1」~「COM9」「LPT1」~「LPT9」といった予約デバイス名がパスに含まれていても拒否されない。攻撃者が用意したファイル名がそのまま渡されると、ファイルではなくデバイスが開かれ、処理が止まってワーカープロセスを使い果たすおそれがある
  • CVE-2026-6103:「phar」のTARアーカイブ解析における整数オーバーフロー。エントリーを注入されるおそれ
  • CVE-2025-1218:「mysqlnd」のワイヤプロトコル処理における複数の過剰読み取り

 このほかにも、「SOAP」のHTTP解析における整数オーバーフロー(CVE-2025-14181)、空の「Location」ヘッダーでリダイレクトしたときの境界外読み取り(CVE-2026-93682)、「convert.*」ストリームフィルターの境界外読み取り(CVE-2026-92842)などが修正された。

 「PHP」は、Webアプリケーションの開発に広く使われているオープンソースのスクリプト言語。現在サポートされているのは8.2/8.3/8.4/8.5の4系統で、このうち8.2と8.3は重大なセキュリティ問題のみを修正する「セキュリティ修正のみ」の段階に入っている。8.2のサポート期限は2026年12月31日、8.3は2027年12月31日までとなっており、古い系統を使い続けている場合は移行の検討を進めたい。

 ソースコードは「php.net」のダウンロードページから入手可能。Windows向けのバイナリは「windows.php.net」でZIPアーカイブとして配布されている。「Chocolatey」「Scoop」「winget」といったパッケージマネージャー経由でも導入可能だ。

ソフトウェア情報

「PHP」
【著作権者】
The PHP Group
【対応OS】
Windows/Mac/Linuxなど
【ソフト種別】
フリーソフト
【バージョン】
8.5.11(26/09/24)