PHP, 1-2 Temmuz 2026 tarihlerinde aktif geliştirme dalları için bakım sürümleri yayınladı. PHP 8.5.8 ve 8.4.23 artık mevcut. Bunlar büyük özellik sürümleri değil; ancak üretim sunucularında gerçek zarar verebilecek sorunları gideriyor. PHP uygulamaları barındırıyorsanız, şimdi güncelleyin.
Öne çıkan sorun: CVE-2026-14355
Her iki sürümdeki en kritik düzeltme, AES-WRAP-PAD şifreleme moduyla kullanıldığında openssl_encrypt() işlevinde bellek bozulmasına yol açan CVE-2026-14355’tir (hata GH-22187). Daha açık ifadeyle, bu işlem sırasında dahili zend_mm_heap bozulmaktadır. Öbek (heap) bozulması; uygulamanın bu işlevi nasıl kullandığına ve saldırganın neleri kontrol edebildiğine bağlı olarak “süreciniz rastgele çöküyor” ile “birinin keyfi kod yürütebilmesi” arasında geniş bir risk yelpazesine yol açar. PHP’nin OpenSSL uzantısını şifreleme için kullanıyorsanız — ve pek çok uygulama kullanıyor — bu düzeltme beklemez.
CVE-2026-14355, PHP 8.5.8 değişiklik günlüğünde açıkça atanmıştır. 8.4.23 girişi aynı temel hatayı (GH-22187) gideriyor, ancak CVE numarası orada belirtilmemiş. Güvenlik açığı her iki dal için de geçerlidir.
Phar dizin korumasını atlama
Her iki sürüm, Phar::addEmptyDir() işlevindeki sihirli .phar dizin korumasının atlatılabilmesini sağlayan bir açığı kapatıyor. /.phar ile başlayan bir yol, phar saplama dizinine yapılan müdahaleyi engellemeye yönelik korumayı geçersiz kılabiliyordu. Bu sorun için henüz bir CVE atanmamış. Bu durum onu önemsiz kılmıyor — uygulamanız kullanıcı tarafından sağlanan phar arşivlerini işliyorsa konu sizinle doğrudan ilgilidir.
GD çift-serbest bırakma hatası
PHP’nin GD görüntü uzantısı, görüntü stili dizisindeki tamsayı taşmasından kaynaklanan gdImageSetStyle() işlevindeki çift-serbest bırakma hatasını gideriyor (GH-22121). Siteniz kullanıcı tarafından yüklenen görüntüleri kabul ediyor ve imagesetstyle() aracılığıyla işliyorsa dikkat etmek gerekir: saldırgan tarafından kontrol edilebilen girdilerdeki çift-serbest bırakma hataları, tarihsel olarak çökmeyi kod yürütmeye dönüştürmek için kullanılan klasik bir istismar yöntemidir.
PHP 8.5.8’deki ek düzeltmeler
PHP 8.5.8, özel XPath işlev işlemesinde kullanım-sonrası-serbest (use-after-free / UAF) hatasını da kapatıyor (GH-22077). XML işlemedeki UAF hataları web ortamlarında tarihsel olarak istismar edilebilir koşullara yol açmıştır; bu nedenle henüz CVE atanmamış olsa da önem taşımaktadır. İki uriparser kütüphanesi CVE’si de bu sürüme dahil edilmiş: CVE-2026-44927 (çeşitli yerlerde int‘e kısaltılan işaretçi farkı) ve CVE-2026-44928 (EqualsUri işlev ailesinin iki farklı URI’yi eşit olarak yanlış sınıflandırması). Her ikisi de resmi PHP değişiklik günlüğünde doğrulanmaktadır.
İstikrar düzeltmeleri arasında bir JIT doğrulama hatası (GH-22004), try/finally bloklarından önce gelen goto etiketlerine ilişkin derleme hatası (GH-22280) ve $_SERVER bir dizi olmadığında SoapServer‘ın çökmesi (GH-22218) yer alıyor.
Önceki CVE döngüsü hakkında not
Değişiklik günlüğünde bu sürümler altında CVE-2026-6722 veya CVE-2026-7261 gibi girişler görüyorsanız, bunlar Mayıs 2026 koordineli sürümünden (8.5.6 / 8.4.21 / 8.3.31 / 8.2.31) geri aktarılmış düzeltmelerdir. Bu sürüm döngüsünde yeni değillerdir; 8.5.8 ve 8.4.23 değişiklik günlükleri birikimli olduğu için görünmektedirler.
PHP 8.6 alfa
Aynı gün PHP 8.6 Alfa 1 de yayınlandı. Alfa, “üretim ortamına dağıtmayın” anlamına geliyor. Yaklaşan özelliklerle uyumluluğu test etmek isteyen geliştiriciler için mevcuttur. Bir müşterinin sitesinde “bir deneyelim” diye alfa çalıştıran o kişi olmayın.
kalfaoglu.net müşterileri için ne anlama geliyor?
Hosting planınız PHP 8.4 veya 8.5 çalıştırıyorsa, yönettiğimiz altyapıdasınız. PHP güvenlik güncellemelerini düzenli bir bakım döngüsüyle yayınlıyoruz; bu sürümler de sırada. Belirli bir PHP küçük sürümünü sabitlemediğiniz sürece elle bir şey yapmanıza gerek yok. Sabitledinizse, şimdi kaldırmanın tam zamanı.
PHP 8.2 ve 8.3 hâlâ yalnızca güvenlik bakımı modunda ve bu turdaki güvenlik açıkları için ilgili yamaları alması bekleniyor. Remi Collet’in RHEL ve Fedora için RPM deposu 8.2’den 8.5’e kadar güncel yapıları zaten sunuyor.
PHP 8.2, 31 Aralık 2026’da kullanım ömrünü tamamlayacak. Üretim ortamında hâlâ 8.2 çalıştırıyorsanız, 8.3 veya 8.4 ile uyumluluk testi yapmanın doğru zamanı üç ay önceydi; ikinci en iyi zaman şimdi. Aralık’a kadar beklemek, müşteriler bağırırken Pazar gecesi yama uygulamakla sonuçlanır.