PHP — популярный язык сценариев общего назначения, особенно подходящий для веб-разработки.
Релизный цикл, информация об уязвимостях
График релизов
Количество 3 954
BDU:2026-09671
Уязвимость менеджера фоновых процессов PHP-FPM интерпретатора языка программирования PHP, позволяющая нарушителю выполнить произвольный JavaScript-код (XSS)
BDU:2026-08591
Уязвимость функции urldecode() интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-08590
Уязвимость функции mb_regex_encoding() интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-06302
Уязвимость функции var_destroy() сценария ext/standard/var_unserializer.re интерпретатора языка PHP, позволяющая нарушителю выполнить произвольный код
BDU:2026-02404
Уязвимость механизма уничтожения массивов, содержащих объекты интерпретатора языка PHP, позволяющая нарушителю обойти механизм защиты disable_functions и вызвать команды операционной системы
BDU:2026-01640
Уязвимость драйвера PDO для СУБД Firebird интерпретатора языка программирования PHP, позволяющая нарушителю осуществлять SQL-инъекции
SUSE-SU-2026:0245-1
Security update for php7
CVE-2025-14180
In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1 when using the PDO PostgreSQL driver with PDO::ATTR_EMULATE_PREPARES enabled, an invalid character sequence (such as \x99) in a prepared statement parameter may cause the quoting function PQescapeStringConn to return NULL, leading to a null pointer dereference in pdo_parse_params() function. This may lead to crashes (segmentation fault) and affect the availability of the target server.
CVE-2025-14180
In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before ...
CVE-2025-14178
In PHP versions:8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1, a heap buffer overflow occurs in array_merge() when the total element count of packed arrays exceeds 32-bit limits or HT_MAX_SIZE, due to an integer overflow in the precomputation of element counts using zend_hash_num_elements(). This may lead to memory corruption or crashes and affect the integrity and availability of the target server.
Уязвимостей на страницу
Уязвимость | CVSS | EPSS | Опубликовано 1 | |
|---|---|---|---|---|
BDU:2026-09671 Уязвимость менеджера фоновых процессов PHP-FPM интерпретатора языка программирования PHP, позволяющая нарушителю выполнить произвольный JavaScript-код (XSS) | CVSS3: 6.1 | 0% Низкий | 3 месяца назад | |
BDU:2026-08591 Уязвимость функции urldecode() интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании | CVSS3: 7.5 | 0% Низкий | 3 месяца назад | |
BDU:2026-08590 Уязвимость функции mb_regex_encoding() интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании | CVSS3: 6.5 | 0% Низкий | 3 месяца назад | |
BDU:2026-06302 Уязвимость функции var_destroy() сценария ext/standard/var_unserializer.re интерпретатора языка PHP, позволяющая нарушителю выполнить произвольный код | CVSS3: 9.8 | 3 месяца назад | ||
BDU:2026-02404 Уязвимость механизма уничтожения массивов, содержащих объекты интерпретатора языка PHP, позволяющая нарушителю обойти механизм защиты disable_functions и вызвать команды операционной системы | CVSS3: 9.3 | 5 месяцев назад | ||
BDU:2026-01640 Уязвимость драйвера PDO для СУБД Firebird интерпретатора языка программирования PHP, позволяющая нарушителю осуществлять SQL-инъекции | CVSS3: 8.1 | 0% Низкий | 6 месяцев назад | |
SUSE-SU-2026:0245-1 Security update for php7 | 0% Низкий | 6 месяцев назад | ||
CVE-2025-14180 In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1 when using the PDO PostgreSQL driver with PDO::ATTR_EMULATE_PREPARES enabled, an invalid character sequence (such as \x99) in a prepared statement parameter may cause the quoting function PQescapeStringConn to return NULL, leading to a null pointer dereference in pdo_parse_params() function. This may lead to crashes (segmentation fault) and affect the availability of the target server. | CVSS3: 7.5 | 1% Низкий | 7 месяцев назад | |
CVE-2025-14180 In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before ... | CVSS3: 7.5 | 1% Низкий | 7 месяцев назад | |
CVE-2025-14178 In PHP versions:8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1, a heap buffer overflow occurs in array_merge() when the total element count of packed arrays exceeds 32-bit limits or HT_MAX_SIZE, due to an integer overflow in the precomputation of element counts using zend_hash_num_elements(). This may lead to memory corruption or crashes and affect the integrity and availability of the target server. | CVSS3: 6.5 | 0% Низкий | 7 месяцев назад |
Уязвимостей на страницу