Symfony publicó la versión 6.4.45 el 30 de agosto de 2026, etiquetada por el mantenedor principal Fabien Potencier, junto con las actualizaciones paralelas 7.4.18 y 8.1.6 para sus otras ramas actualmente mantenidas. El registro de cambios está dominado por correcciones defensivas, la mayoría firmadas por Nicolas Grekas.

HttpClient ahora rechaza bombas de descompresión, bloquea proxies https:// a los que curl conectaría en texto claro, elimina la cabecera Host original en redirecciones entre autoridades distintas, descarta credenciales cuando una redirección cambia de esquema, y rechaza respuestas pushed en 3xx. HttpFoundation combina los patrones de hosts de confianza en una única expresión regular, rechaza caracteres reservados y valores no válidos en rutas y dominios de cookies, corrige el análisis de host y esquema en URLs, y codifica correctamente la ruta enviada en la cabecera X-Accel-Redirect.

El componente Security ahora gestiona sin errores las cookies remember-me malformadas y los parámetros de enlaces de inicio de sesión malformados, cierra una condición de carrera que permitía que un enlace de inicio de sesión superara su límite configurado de max_uses, y elimina una llamada unserialize() anidada obsoleta de las clases de token y excepción. SecurityBundle restringe las redirecciones tras el inicio de sesión al host actual cuando las sesiones están desactivadas, y activa por defecto un bloqueo para la limitación de intentos de inicio de sesión. RateLimiter ahora limita el tamaño de ráfaga y la duración derivada de este.

Mailer y Notifier refuerzan la validación de webhooks: las solicitudes de Mailgun, SendGrid y Vonage con marca de tiempo caducada se rechazan, los webhooks de Postmark se verifican con el secreto configurado, y se corrigió el escape MarkdownV2 de Telegram. Yaml limita la profundidad de recursión en su analizador en línea y corrige un TypeError con valores !!binary no analizables, mientras que ExpressionLanguage limita la profundidad de anidación de las expresiones analizadas. Varias llamadas unserialize() restantes en clases relacionadas con HttpKernel se reforzaron con allowed_classes => false.

La versión también incorpora revisiones de traducción para persa, indonesio, neerlandés, español, estonio, búlgaro, serbio, turco, polaco, ruso y urdu.