Критическое обновление PHP: как закрыть уязвимости в версиях 8.2–8.5
По данным DRS Web, разработчики PHP закрыли критические уязвимости в ветках 8.2, 8.3, 8.4 и 8.5. Для бэкендера это не «новость», а дежурный понедельник: пока ты мирно спал, кто-то уже продалжил твой статический анализатор на CVE-барахолке.

Продакшен опять горит, а вы не апдейтите
Разбираемся, что патчим и на что смотреть.
Что чиним
Патчи затрагивают интерпретатор, а не прикладной код — то есть от версии библиотеки не уедешь, фикс прилетает только с новым PHP. Точные CVE и списки изменений источник не публикует, а значит, и нам разводить расследование не с руки — ждём официальный changelog от PHP.net и анонсы на php-announce. Но сам факт одновременного обновления четырёх активных веток говорит о том, что дыра не точечная, а сквозная: править надо все поддерживаемые версии.
Что делать прямо сейчас, в три команды:
apt update && apt upgrade # Debian/Ubuntu
yum update "php*" # RHEL/CentOS/Alma
docker pull php:8.3-fpm # контейнеры тожеЕсли у вас плейбук на Ansible — прогоняйте роль php немедленно, не дожидаясь CI. Костыли типа do-release-upgrade на проде оставьте джунам: там должен быть только один путь — пакетный менеджер, репозиторий дистрибутива, и никакой самосборной php-fpm из исходников.
Проверяем себя
После апдейта — php -v и php -m. Убедитесь, что версия действительно поменялась, а модули (opcache, redis, imagick) подтянулись. На стейдже уже должно быть обновлено: если на стейдже всё ещё 8.3.20, а на проде 8.3.21 — поздравляю, вы из тех, кто тестирует фиксы безопасности боевыми пользователями. Сделайте бэкап etc/php/ и конфигов пула, прежде чем перезапускать php-fpm:
systemctl reload php8.3-fpmСледите за логами: если полезли WARNING: Module 'X' already loaded — кто-то вкорячил дубли в php.ini и conf.d/, лечите, иначе откат на старый бинарник превратится в квест.
WordPress 7.0.4 — сосед тоже горит
WordPress.org тем временем выкатил 7.0.4 — экстренный патч с критической уязвимостью (CVE-2026-65640, GHSA-8vr3-7mxf-gx8w), релиз вёл John Blackbourn. Бэкпорты уходят в ветку 4.7 и в 7.1 RC3, но это утешение для тех, кто сидит на легаси. Если у вас LAMP с WP поверх PHP 8.x — апдейтите оба слоя одной рукой: сначала интерпретатор, потом CMS. Автообновления WP включены? Если нет — сегодня самый подходящий день, чтобы перестать вручную кликать «Update Now» в админке.
Мысль напоследствие: у pwn.ai хватило этики сообщить об уязвимости, а у вас должна хватить дисциплины поставить патч до того, как её монетизирует кто-то менее вежливый. Бэкапы, ребят. Бэкапы и apt upgrade по cron.