€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A1

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

Motto des TagesMotto der Nacht

“Zwingt 10505 die NoSerialize von 10454 in die KI-Governance?”

Dienstag, 8. September 2026 Vol. I — No. 501 · MorgenausgabeSpätausgabe EN DE FR ES

PHP · The Lead · Releases

Laravel 12.69.2 setzt Cloud-Exit-Code-Standard und korrigiert Closure-Typen

Laravel hat v12.69.2 veröffentlicht, einen Patch für den 12.x-Zweig. Er setzt einen Standardwert für memoryExceededExitCode unter Laravel Cloud und korrigiert Closure-Rückgabetypen in withFreshQueryLog() und askWithCompletion(). Die Version ist auf GitHub verfügbar.

Das Laravel-Team hat v12.69.2 am 8. September 2026 auf dem 12.x-Wartungszweig getaggt.

Der Patch enthält drei Änderungen. Jack Bayliss hat in PR #61432 einen Standardwert für memoryExceededExitCode für Laravel Cloud ergänzt, sodass Worker, die wegen Speicherüberschreitung beendet werden, mit einem definierten Code aussteigen. Sander Muller hat in PR #61458 den Closure-Rückgabetyp in withFreshQueryLog() gekapselt und in PR #61487 den Rückgabetyp des Autocompleter-Callbacks in askWithCompletion(), beides Korrekturen an den Typannotationen des Frameworks.

Die Version ist auf GitHub als unveränderlicher Tag veröffentlicht. Projekte auf Laravel 12.x erhalten die Korrekturen über ein normales Composer-Update.

weiter: Zusammenfassung & Quelle

kuratiert von Sönke

PHP · Security

Kritische GiveWP-Lücke: Unserialize-Helper-Kette führt zu RCE ohne Login

CVE-2026-82222 betrifft GiveWP bis Version 4.16.7.1, ein WordPress-Spendenplugin mit über 100.000 Installationen. Ein nicht authentifizierter Angreifer verkettet einen Registrierungs-Bypass, einen schwachen Unserialize-Helper und eine TCPDF-Gadget-Chain zu Remote Code Execution. CVSS 10.0. Sofort auf 4.16.7.2 aktualisieren.

kuratiert von Sönke

PHP · RFC-Watch

RFC-Diskussion zu generischen OpenSSL-Provider-Algorithmen und Post-Quanten-Krypto in ext/openssl

Timo Poppinga hat auf der Internals-Liste eine Diskussion zu einem RFC eröffnet, der OpenSSL-Provider-Algorithmen generisch in ext/openssl zugänglich machen soll. Ziel ist die Unterstützung von Post-Quanten-Algorithmen wie ML-KEM, ML-DSA und SLH-DSA inklusive KEM-Operationen, ohne feste PHP-Konstanten pro Algorithmus.

kuratiert von Sönke


Anzeige — php-net.pro · in eigener Sache

Anzeige · php-net.pro

Erreichen Sie 145.000+ PHP-Entwickler.

Sponsored Posts auf @php_net — dem größten unabhängigen PHP-Account auf X. Ab 399 €, online gebucht in Minuten: schreiben, prüfen, terminieren, zahlen.

Post buchen →

◇ diese Anzeigenposition rotiert mit jedem Refresh · zzgl. USt., sofern anwendbar


PHP · RFC-Watch

Abstimmung zum PREG_THROW_ON_ERROR-Flag für preg_*-Funktionen gestartet

Die Abstimmung über ein PHP-RFC läuft: Ein optionales PREG_THROW_ON_ERROR-Flag soll preg_*-Funktionen PCRE-Fehler als \PregException werfen lassen, statt preg_last_error() prüfen zu müssen. Die Abstimmung endet am 18.09.2026; Tim Düsterhus gehört zu den frühen Gegnern.

kuratiert von Georg

PHP · News

PHP 8.5: Pipe-Operator beendet verschachtelte Aufrufe

Der neue Pipe-Operator in PHP 8.5 erlaubt verkettete Funktionsaufrufe in Ausführungsreihenfolge statt verschachtelt von innen nach außen. Die Syntax kompiliert zu denselben Opcodes wie klassische Aufrufe und verursacht keine Laufzeitkosten. Funktionen mit mehreren Argumenten brauchen weiterhin Arrow-Function-Wrapper.

kuratiert von Georg

PHP · Releases

FrankenPHP 1.12.7 behebt verlorene Ausgabe nach finish_request()

FrankenPHP 1.12.7 ist erschienen. Das Patch-Release behebt einen Fehler im Classic-Modus, bei dem Ausgaben nach fastcgi_finish_request() still verworfen wurden, korrigiert eine Thread-Metrik, reduziert Logging bei Client-Abbrüchen und entfernt einen Opcache-Neustart-Hook.

kuratiert von Sönke

Der weitere Stack

Dev · Security

Aktiv ausgenutzte V8-Lücke bedroht jede Chromium-App und jedes Electron-Tool

CVE-2026-85046, ein Type-Confusion-Fehler in Googles V8-Engine, wird bereits über eine einzige präparierte HTML-Seite ausgenutzt. Google schloss die Lücke am 3. September 2026 mit Chrome 152.0.7977.82, die CISA nahm sie einen Tag später in ihre Liste aktiv ausgenutzter Schwachstellen auf. Betroffen …

kuratiert von Sönke


Stellenangebote — PHP

live aus dem Job.bo-Index — Skills aktivieren, nach Ort oder Remote filtern

Alle 982 PHP-Jobs durchsuchen → · Powered by Job.bo