jobsphp

ActualitéÉcosystème PHP

Alerte sécurité PHP : le rebase 8.4.24 sur RHEL 10 corrige deux failles critiques

RHSA-2026:56969 est tombée, et comme d'habitude, c'est le genre d'alerte que les devs PHP feignent d'ignorer (avant de courir, évidemment).

Alerte sécurité PHP : le rebase 8.4.24 sur RHEL 10 corrige deux failles critiques

Red Hat vient de publier un avis qui rebase php8.4 vers la 8.4.24 sur RHEL 10, pour neutraliser deux vulnérabilités classées « Important » côté Product Security: CVE-2026-17543 et CVE-2026-17544. Pas une release cosmétique, mais un vrai rebase sécuritaire qui vise explicitement à fermer la porte.

(Et on va pas refaire le couplet « t'avais qu'à être à jour »… mais quand même, on y pense.)

C'est quoi le vrai danger sous le capot?

PHP 8.4.24 arrive en rebase complet sur RHEL 10, avec un score CVSS consultable via les liens officiels Red Hat (qu'on n'a pas sous la main dans le communiqué brut, donc on évite de sortir les chiffres de notre chapeau). Deux CVE distinctes dans la même advisory = deux vecteurs d'attaque distincts, pas une seule faille qu'on aurait doublée par accident. Si tu tournes encore sur une 8.4 antérieure et que ta politique d'updates ressemble à un patch-tuesday oublié depuis trois mois, c'est le moment d'y remédier: dnf update, redémarrage du service php-fpm derrière, et on respire. Tu peux aussi tester en staging avant, évidemment — on n'est pas des sauvages.

Et pendant ce temps, qui patche à côté de Red Hat?

Pendant que Red Hat joue les pompiers, le reste de la stack PHP fourmille. Symfony 6.4.44 vient de sortir avec un gros lot de bugfixes qui touche à peu près tous les composants qu'on manipule au quotidien — Serializer, Security, Form, Messenger, HttpKernel, DependencyInjection, Console, Mailer, Cache (la totale). Pas de révolution, juste la maintenance sérieuse qu'on est en droit d'attendre d'un framework LTS. Et nginx 1.31.4 est aussi de sortie en mainline, avec ses correctifs côté serveur web. Morale: on a un mois d'août chargé côté patchs, et c'est exactement le bon timing pour auditer tes dépendances (composer outdated, check des LTS supportées, la routine) avant la rentrée.

WordPress en roue libre — et toi, on fait quoi maintenant?

Et puisqu'on parle sécu, Wordfence vient de publier son rapport hebdomadaire: 259 vulnérabilités WordPress (plugins + thèmes) révélées entre le 10 et le 16 août 2026. C'est vertigineux, c'est pas neuf, et c'est une piqûre de rappel brutale pour tous les projets qui maintiennent encore du WP legacy en parallèle d'une stack moderne. You said game changer? Non, juste le cycle habituel — sauf que cette semaine, c'est 259 raisons de plus de pousser tes clients hors de l'usine à plugins. À chaque update de core qui casse un plugin, on repense au sur-mesure.

Allez, on sort les outils — composer outdated, dnf check-update, revue des CHANGELOG.md, et un check rapide dans la base CVE officielle si t'es sur Red Hat. On patche avant que l'alerte devienne l'incident dont on parlera au prochain apéro PHP. Et toi, c'est quoi ton process de veille — RSS triés à la mano, youtrack maison, ou tu attends encore le mail de l'équipe infra? Viens débattre, on a tous notre croix à porter.