重要PHP・Laravel

PHP 8.5.11・8.4.26・8.3.35・8.2.34 公開、FPM のアクセス制限の回避など修正

重要ポイント

  • 何が起きたか: PHP 8.5・8.4・8.3・8.2 の各系列でセキュリティ修正を含むリリース
  • 主な内容: PHP-FPM の IPv6 のアクセス制限の回避、OpenSSL のホスト名の確認とワイルドカード証明書の処理、HTTP のリダイレクトでの資格情報の漏えい、Phar・SOAP・mysqlnd の問題
  • 修正版: 8.5.11 / 8.4.26 / 8.3.35 / 8.2.34
  • 公開日: 2026年9月24日

バージョンと対処(まずここを確認)

製品影響を受けるバージョン修正版(これ以上にする)
PHP 8.58.5.11 未満8.5.11
PHP 8.48.4.26 未満8.4.26
PHP 8.38.3.35 未満8.3.35
PHP 8.28.2.34 未満8.2.34

対処: OS のパッケージで入れている場合は、ディストリビューションの更新を待って適用します(Amazon Linux 2023 は sudo dnf check-update --security で確認)。更新後は sudo systemctl restart php-fpm。

確認: php -v と、Web から使われている PHP-FPM の版(php-fpm -v)。Amazon Linux 2023 の修正版のパッケージは、公式情報で未公表のものがあります。

概要

2026年9月24日、PHP の 8.5.11・8.4.26・8.3.35・8.2.34 が公開されました。PHP-FPM の IPv6 での接続元の制限が回避される問題、OpenSSL 拡張での証明書のホスト名の確認の不備、HTTP のリダイレクトで認証情報が別のサイトに送られる問題など、10件以上の脆弱性を修正しています。サポート中のすべての系列が対象です。

影響と対処

影響を受けるもの

サポート中の PHP 8.2〜8.5 で、表の修正版より前のものです。8.1 以前はサポートが終わっており、修正版は出ません。

どんな問題か

  • CVE-2026-91768: PHP-FPM で IPv6 の接続元の制限(listen.allowed_clients)が回避される
  • CVE-2026-91769: OpenSSL 拡張での証明書のホスト名の確認の不備
  • CVE-2026-91767: ワイルドカードの処理でのヒープのオーバーフロー
  • CVE-2026-91766: HTTP ストリームでリダイレクトしたときに資格情報が漏れる
  • CVE-2026-6103(Phar)、CVE-2026-91765・CVE-2025-14181(SOAP)、CVE-2025-1218(mysqlnd)、CVE-2026-93682、CVE-2026-92842、CVE-2026-17545(Windows 版)

対処方法

使っている系列の修正版に更新します。OS のパッケージで入れている場合、ディストリビューションが修正を取り込むまで時間差があるため、更新の公開を確認してから適用します。

PHP-FPM を TCP で待ち受けている場合は、セキュリティグループやファイアウォールでも接続元を絞っておくと安心です(UNIX ソケットで待ち受けているなら CVE-2026-91768 の影響は受けにくい構成です)。

確認方法

php -v で CLI の版、php-fpm -v で FPM の版を確認します。Web から実際に動いている版は、管理画面の情報ページなどでも確認できます。

対応チェックリスト

  • php -v で系列と版を確認する
  • 修正版(または修正を取り込んだ OS のパッケージ)に更新する
  • PHP-FPM を再起動する
  • 8.1 以前を使っていれば、サポート中の系列への移行を計画する

出典