文章总结: PHP官方紧急修复ext-pgsql、ext-bcmath和ext-phar三个扩展中的高危漏洞。CVE-2026-17543因转义冲突导致SQL注入;CVE-2026-17544因边界更新不同步引发内存越界写入;CVE-2026-7260因解析软链接无递归限制导致进程崩溃。建议立即将PHP升级至8.2.33等指定修复版本,并排查涉及PostgreSQL快捷查询、BCMath高精度运算及Phar压缩包解析的业务代码场景,防范数据泄露与宕机风险。 综合评分: 91 文章分类: 漏洞预警,漏洞分析,WEB安全,应用安全,应急响应
PHP紧急修复3大高危漏洞!SQL注入、内存破坏、服务宕机风险并存
看雪学苑 看雪学苑
看雪学苑
2026年7月31日 18:07 上海
在小说阅读器读本章
去阅读
【安全快讯】PHP官方推送维护版本更新,一次性修补3个安全漏洞,风险等级覆盖高危至中危,漏洞分别存在于三款Web业务高频使用的可选扩展中,可诱发SQL注入、内存损坏、服务器进程崩溃等安全事件,运维与开发人员需及时处置。
本次受影响组件:ext-pgsql、ext-bcmath、ext-phar。
如果业务存在接收外部不可信输入、支持压缩包上传解析等场景,风险暴露概率大幅上升,建议优先完成版本升级。
CVE-2026-17543|PostgreSQL扩展
漏洞位于PostgreSQL扩展函数php\_pgsql\_convert(),pg\_insert()、pg\_update()、pg\_select()、pg\_delete()等常用快捷接口均会调用该函数。
原有逻辑借助PQescapeStringConn()对用户输入进行转义处理后,将数据封装至E'...'转义字符串格式。
自PostgreSQL 9.1版本起默认开启standard\_conforming\_strings参数,在此配置下,反斜杠无法被安全转义,形成注入突破口。
攻击者精心构造恶意输入,即可实现SQL指令注入,非法读取、篡改数据库内业务数据。
修复方案:参数处理过程中改用非转义字符串常量,消除转义逻辑冲突。
CVE-2026-17544|BCMath扩展
漏洞触发点为高精度运算函数bccomp(),当外部可控数字字符串搭配特定精度参数传入程序时,漏洞将会触发。
底层bc\_str2num()负责截断小数位、清除末尾无效0;代码缩减内存缓冲区分配大小后,未同步更新小数数据拷贝终止指针。
最终出现数据拷贝长度超出缓冲区上限,引发堆/栈内存越界写入。
内存破坏类漏洞后果不一,轻则造成程序异常崩溃,极端环境下可被利用实现进一步权限突破。
修复方案:截断末尾零值后同步修正数据边界,保证写入数据与缓冲区容量匹配。
CVE-2026-7260|Phar扩展
问题根源在phar\_get\_link\_source()函数:解析Phar压缩包内软链接时,无递归深度限制,也不会识别循环引用链路。
威胁利用方式:构造包含循环软链接的恶意tar格式Phar文件。程序解析文件时触发无限递归,引发段错误(Segmentation fault),直接造成PHP进程宕机,形成拒绝服务攻击。
利用前提:应用需要加载、解析、解压外部上传的归档文件。面向公网、自动处理上传文件的业务需要重点防范。
✅ 安全处置建议
升级至以下正式修复版本:PHP 8.2.33 / 8.3.33 / 8.4.24 / 8.5.9
同时自查业务代码三类场景:
-
使用PostgreSQL拓展封装的增删改查快捷函数;
-
BCMath运算接口接收外部传入数字参数;
-
文件上传流程中自动解析Phar、Tar压缩包。
资讯来源:cybersecuritynews
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《PHP紧急修复3大高危漏洞!SQL注入、内存破坏、服务宕机风险并存》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论