Symfony publicó la versión 6.4.45 el 30 de agosto de 2026, etiquetada por el mantenedor principal Fabien Potencier, junto con las actualizaciones paralelas 7.4.18 y 8.1.6 para sus otras ramas actualmente mantenidas. El registro de cambios está dominado por correcciones defensivas, la mayoría firmadas por Nicolas Grekas.
HttpClient ahora rechaza bombas de descompresión, bloquea proxies https:// a los que curl conectaría en texto claro, elimina la cabecera Host original en redirecciones entre autoridades distintas, descarta credenciales cuando una redirección cambia de esquema, y rechaza respuestas pushed en 3xx. HttpFoundation combina los patrones de hosts de confianza en una única expresión regular, rechaza caracteres reservados y valores no válidos en rutas y dominios de cookies, corrige el análisis de host y esquema en URLs, y codifica correctamente la ruta enviada en la cabecera X-Accel-Redirect.
El componente Security ahora gestiona sin errores las cookies remember-me malformadas y los parámetros de enlaces de inicio de sesión malformados, cierra una condición de carrera que permitía que un enlace de inicio de sesión superara su límite configurado de max_uses, y elimina una llamada unserialize() anidada obsoleta de las clases de token y excepción. SecurityBundle restringe las redirecciones tras el inicio de sesión al host actual cuando las sesiones están desactivadas, y activa por defecto un bloqueo para la limitación de intentos de inicio de sesión. RateLimiter ahora limita el tamaño de ráfaga y la duración derivada de este.
Mailer y Notifier refuerzan la validación de webhooks: las solicitudes de Mailgun, SendGrid y Vonage con marca de tiempo caducada se rechazan, los webhooks de Postmark se verifican con el secreto configurado, y se corrigió el escape MarkdownV2 de Telegram. Yaml limita la profundidad de recursión en su analizador en línea y corrige un TypeError con valores !!binary no analizables, mientras que ExpressionLanguage limita la profundidad de anidación de las expresiones analizadas. Varias llamadas unserialize() restantes en clases relacionadas con HttpKernel se reforzaron con allowed_classes => false.
La versión también incorpora revisiones de traducción para persa, indonesio, neerlandés, español, estonio, búlgaro, serbio, turco, polaco, ruso y urdu.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.