Symfony a publié la version 6.4.43, taguée et signée par Fabien Potencier le 29 juillet. Il s'agit d'un correctif pour la branche 6.4.

Le changelog de 6.4.43 compte plus de 80 correctifs fusionnés. Plusieurs touchent à la sécurité : SecurityBundle restreint désormais les cibles de redirection à l'hôte courant même sans session active ; HttpFoundation valide les caractères autorisés dans les chemins et domaines de cookies ; HttpClient supprime les en-têtes Proxy-Authorization et Host d'origine lors de redirections vers une autre autorité et échoue si un proxy https configuré ne peut pas être utilisé par libcurl ; SmtpTransport rejette les caractères de contrôle dans setLocalDomain().

HttpClient remplace aussi le filtre de flux natif « dechunk » par une implémentation en PHP pur et corrige l'échappement de la commande curl générée. Le Serializer reçoit plusieurs corrections, dont la préférence du nom sérialisé sur la clé de propriété brute, une vérification de classe dans MimeMessageNormalizer, ainsi que des correctifs sur les attributs de discriminateur et les vérifications de support des tableaux imbriqués.

D'autres correctifs concernent Cache (prise en charge de relay 0.40, erreur « classe Relay introuvable » avec RedisCluster/RedisArray, initialisation du PhpArrayAdapter), Mailer (TypeError fatale lors de l'envoi d'un RawMessage via un transport API, encapsulation des exceptions AsyncAws dans AmazonSqs et SES), Messenger (ack/reject sur des entrées de flux Redis déjà supprimées, suppression des traces dans ErrorDetailsStamp), Console (plantages liés aux largeurs multioctets, bordures de tableaux avec cellules colspan, décoration indépendante de stdout et stderr), Yaml (gestion de NaN, entiers avec signe plus initial, repli de ligne après des antislashs), String (splice multioctet, offsets hors limites, TypeError de locale dans AsciiSlugger), AssetMapper, Routing, PropertyInfo, Dotenv, EventDispatcher et ErrorHandler. Le Validator rejette désormais les « X » mal placés dans les ISBN-10, et IpUtils intègre les plages des RFC2544, RFC5180, RFC5737 et RFC3849. Cette version autorise également Twig 4, anticipe les changements de messages d'erreur de PHP 8.6 et met à jour les traductions du validateur dans une vingtaine de langues. Les utilisateurs de Symfony 6.4 peuvent mettre à jour via Composer comme d'habitude.