PHP 8.5.8 ve 8.4.23: OpenSSL Bellek Bozulması, Phar Koruması Açığı ve GD Düzeltmeleri
PHP, 1-2 Temmuz 2026 tarihlerinde aktif geliştirme dalları için bakım sürümleri yayınladı. PHP 8.5.8 ve 8.4.23 artık mevcut. Bunlar büyük özellik sürümleri değil; ancak üretim sunucularında gerçek zarar verebilecek sorunları gideriyor. PHP uygulamaları barındırıyorsanız, şimdi güncelleyin. Öne çıkan sorun: CVE-2026-14355 Her iki sürümdeki en kritik düzeltme, AES-WRAP-PAD şifreleme moduyla kullanıldığında openssl_encrypt() işlevinde bellek bozulmasına yol açan CVE-2026-14355’tir (hata GH-22187). Daha açık ifadeyle, bu işlem sırasında dahili zend_mm_heap bozulmaktadır. Öbek (heap) bozulması; uygulamanın bu işlevi nasıl kullandığına ve saldırganın neleri kontrol edebildiğine bağlı olarak “süreciniz rastgele çöküyor” ile “birinin keyfi kod yürütebilmesi” arasında geniş bir risk yelpazesine yol açar. PHP’nin OpenSSL uzantısını şifreleme için kullanıyorsanız — ve pek çok uygulama kullanıyor — bu düzeltme beklemez. ...