The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

The Php Times

Seguridad — Ecosistema

Symfony 6.4.45, 7.4.18 y 8.1.6 reúnen una ronda de correcciones de seguridad


Symfony lanzó la versión 6.4.45 junto con 7.4.18 y 8.1.6, agrupando decenas de correcciones de endurecimiento en HttpClient, HttpFoundation, Security y Mailer/Notifier.

SYMFONY RELEASES, 30 de agosto de 2026 seleccionado por Sönke

La mayoría de los cambios bloquean entradas malformadas o maliciosas: bombas de descompresión, proxies en texto claro, marcas de tiempo de webhook caducadas y rutas de cookies manipuladas.

Symfony 6.4.45, 7.4.18 y 8.1.6 reúnen una ronda de correcciones de seguridad
Captura: Symfony Releases ↗

Symfony publicó la versión 6.4.45 el 30 de agosto de 2026, etiquetada por el mantenedor principal Fabien Potencier, junto con las actualizaciones paralelas 7.4.18 y 8.1.6 para sus otras ramas actualmente mantenidas. El registro de cambios está dominado por correcciones defensivas, la mayoría firmadas por Nicolas Grekas.

HttpClient ahora rechaza bombas de descompresión, bloquea proxies https:// a los que curl conectaría en texto claro, elimina la cabecera Host original en redirecciones entre autoridades distintas, descarta credenciales cuando una redirección cambia de esquema, y rechaza respuestas pushed en 3xx. HttpFoundation combina los patrones de hosts de confianza en una única expresión regular, rechaza caracteres reservados y valores no válidos en rutas y dominios de cookies, corrige el análisis de host y esquema en URLs, y codifica correctamente la ruta enviada en la cabecera X-Accel-Redirect.

El componente Security ahora gestiona sin errores las cookies remember-me malformadas y los parámetros de enlaces de inicio de sesión malformados, cierra una condición de carrera que permitía que un enlace de inicio de sesión superara su límite configurado de max_uses, y elimina una llamada unserialize() anidada obsoleta de las clases de token y excepción. SecurityBundle restringe las redirecciones tras el inicio de sesión al host actual cuando las sesiones están desactivadas, y activa por defecto un bloqueo para la limitación de intentos de inicio de sesión. RateLimiter ahora limita el tamaño de ráfaga y la duración derivada de este.

Mailer y Notifier refuerzan la validación de webhooks: las solicitudes de Mailgun, SendGrid y Vonage con marca de tiempo caducada se rechazan, los webhooks de Postmark se verifican con el secreto configurado, y se corrigió el escape MarkdownV2 de Telegram. Yaml limita la profundidad de recursión en su analizador en línea y corrige un TypeError con valores !!binary no analizables, mientras que ExpressionLanguage limita la profundidad de anidación de las expresiones analizadas. Varias llamadas unserialize() restantes en clases relacionadas con HttpKernel se reforzaron con allowed_classes => false.

La versión también incorpora revisiones de traducción para persa, indonesio, neerlandés, español, estonio, búlgaro, serbio, turco, polaco, ruso y urdu.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

← Ecosistema — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad