The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

The Php Times

Sécurité — Écosystème

Symfony 6.4.45, 7.4.18 et 8.1.6 regroupent une vague de correctifs de sécurité


Symfony a publié la version 6.4.45, en parallèle des versions 7.4.18 et 8.1.6, avec des dizaines de correctifs de durcissement touchant HttpClient, HttpFoundation, Security et Mailer/Notifier.

SYMFONY RELEASES, 30 août 2026 sélectionné par Sönke

La plupart des changements bloquent des entrées malveillantes ou malformées: bombes de décompression, proxys en clair, horodatages de webhook obsolètes et chemins de cookies abusifs.

Symfony 6.4.45, 7.4.18 et 8.1.6 regroupent une vague de correctifs de sécurité
Capture d’écran : Symfony Releases ↗

Symfony a publié la version 6.4.45 le 30 août 2026, taguée par le mainteneur principal Fabien Potencier, en même temps que les mises à jour 7.4.18 et 8.1.6 pour ses autres branches actuellement maintenues. Le changelog est dominé par des correctifs défensifs, la plupart signés Nicolas Grekas.

HttpClient rejette désormais les bombes de décompression, bloque les proxys https:// que curl contacterait autrement en clair, supprime l'en-tête Host d'origine lors des redirections vers une autre autorité, retire les identifiants lorsqu'une redirection change de schéma, et refuse les réponses poussées en 3xx. HttpFoundation combine les motifs d'hôtes de confiance en une seule expression régulière, rejette les caractères réservés et les valeurs invalides dans les chemins et domaines de cookies, corrige l'analyse des hôtes et schémas dans les URL, et encode correctement le chemin transmis dans l'en-tête X-Accel-Redirect.

Le composant Security gère désormais sans erreur les cookies remember-me malformés et les paramètres de lien de connexion malformés, referme une condition de course qui permettait à un lien de connexion de dépasser sa limite max_uses configurée, et supprime un appel unserialize() imbriqué obsolète des classes de token et d'exception. SecurityBundle restreint les redirections post-connexion à l'hôte courant lorsque les sessions sont désactivées, et active par défaut un verrou pour la limitation des tentatives de connexion. RateLimiter plafonne désormais la taille de rafale et la durée qui en découle.

Mailer et Notifier renforcent la validation des webhooks: les requêtes Mailgun, SendGrid et Vonage à horodatage obsolète sont rejetées, les webhooks Postmark sont vérifiés avec le secret configuré, et l'échappement MarkdownV2 pour Telegram a été corrigé. Yaml borne la profondeur de récursion de son analyseur en ligne et corrige une TypeError sur des valeurs !!binary non analysables, tandis qu'ExpressionLanguage plafonne la profondeur d'imbrication des expressions analysées. Plusieurs appels unserialize() restants dans des classes liées à HttpKernel ont été renforcés avec allowed_classes => false.

La version intègre aussi des révisions de traduction pour le persan, l'indonésien, le néerlandais, l'espagnol, l'estonien, le bulgare, le serbe, le turc, le polonais, le russe et l'ourdou.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← Écosystème — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité