Symfony a publié la version 6.4.45 le 30 août 2026, taguée par le mainteneur principal Fabien Potencier, en même temps que les mises à jour 7.4.18 et 8.1.6 pour ses autres branches actuellement maintenues. Le changelog est dominé par des correctifs défensifs, la plupart signés Nicolas Grekas.
HttpClient rejette désormais les bombes de décompression, bloque les proxys https:// que curl contacterait autrement en clair, supprime l'en-tête Host d'origine lors des redirections vers une autre autorité, retire les identifiants lorsqu'une redirection change de schéma, et refuse les réponses poussées en 3xx. HttpFoundation combine les motifs d'hôtes de confiance en une seule expression régulière, rejette les caractères réservés et les valeurs invalides dans les chemins et domaines de cookies, corrige l'analyse des hôtes et schémas dans les URL, et encode correctement le chemin transmis dans l'en-tête X-Accel-Redirect.
Le composant Security gère désormais sans erreur les cookies remember-me malformés et les paramètres de lien de connexion malformés, referme une condition de course qui permettait à un lien de connexion de dépasser sa limite max_uses configurée, et supprime un appel unserialize() imbriqué obsolète des classes de token et d'exception. SecurityBundle restreint les redirections post-connexion à l'hôte courant lorsque les sessions sont désactivées, et active par défaut un verrou pour la limitation des tentatives de connexion. RateLimiter plafonne désormais la taille de rafale et la durée qui en découle.
Mailer et Notifier renforcent la validation des webhooks: les requêtes Mailgun, SendGrid et Vonage à horodatage obsolète sont rejetées, les webhooks Postmark sont vérifiés avec le secret configuré, et l'échappement MarkdownV2 pour Telegram a été corrigé. Yaml borne la profondeur de récursion de son analyseur en ligne et corrige une TypeError sur des valeurs !!binary non analysables, tandis qu'ExpressionLanguage plafonne la profondeur d'imbrication des expressions analysées. Plusieurs appels unserialize() restants dans des classes liées à HttpKernel ont été renforcés avec allowed_classes => false.
La version intègre aussi des révisions de traduction pour le persan, l'indonésien, le néerlandais, l'espagnol, l'estonien, le bulgare, le serbe, le turc, le polonais, le russe et l'ourdou.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.