Symfony hat am 30. August 2026 Version 6.4.45 veröffentlicht, getaggt von Chefentwickler Fabien Potencier, parallel zu den Updates 7.4.18 und 8.1.6 für die anderen aktuell gepflegten Zweige. Der Changelog besteht größtenteils aus defensiven Fixes, die meisten davon von Nicolas Grekas.
HttpClient weist nun Dekompressions-Bomben zurück, blockiert https://-Proxys, die curl sonst im Klartext ansprechen würde, entfernt den ursprünglichen Host-Header bei Cross-Authority-Weiterleitungen, streicht Zugangsdaten bei Schema-Wechseln durch Redirects und lehnt 3xx-Pushed-Responses ab. HttpFoundation fasst vertrauenswürdige Host-Muster in einem einzigen regulären Ausdruck zusammen, weist reservierte Zeichen und ungültige Werte in Cookie-Pfaden und -Domains zurück, korrigiert das Parsen von Host und Schema in URLs und kodiert den Pfad im X-Accel-Redirect-Header korrekt.
Die Security-Komponente behandelt fehlerhafte Remember-me-Cookies und fehlerhafte Login-Link-Parameter jetzt ohne Fehler, schließt eine Race Condition, die es einem Login-Link erlaubte, sein konfiguriertes max_uses-Limit zu überschreiten, und entfernt einen veralteten verschachtelten unserialize()-Aufruf aus Token- und Exception-Klassen. SecurityBundle beschränkt Weiterleitungen nach dem Login auf den aktuellen Host, wenn Sessions deaktiviert sind, und aktiviert standardmäßig eine Sperre für Login-Throttling. RateLimiter deckelt nun die Burst-Größe und die daraus abgeleitete Dauer.
Mailer und Notifier verschärfen die Webhook-Validierung: Mailgun-, SendGrid- und Vonage-Anfragen mit veraltetem Zeitstempel werden abgelehnt, Postmark-Webhooks werden gegen das konfigurierte Secret geprüft, und die MarkdownV2-Escaping-Logik für Telegram wurde korrigiert. Yaml begrenzt die Rekursionstiefe im Inline-Lexer und behebt einen TypeError bei nicht parsbaren !!binary-Werten, während ExpressionLanguage die Verschachtelungstiefe geparster Ausdrücke deckelt. Mehrere verbliebene unserialize()-Aufrufe in HttpKernel-nahen Klassen wurden mit allowed_classes => false abgesichert.
Die Version enthält zudem Übersetzungsüberarbeitungen für Persisch, Indonesisch, Niederländisch, Spanisch, Estnisch, Bulgarisch, Serbisch, Türkisch, Polnisch, Russisch und Urdu.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.