发布于2026-06-10 阅读(0)
扫一扫,手机访问
PHP 开发团队于 2026 年 6 月 4 日正式发布了 PHP 8.5.7。这次更新被定义为缺陷修复版本,官方建议所有 PHP 8.5 用户升级。没什么新语言特性,但重点解决了几块硬骨头:URI 解析安全、Opcache/JIT 稳定性、DOM XPath,以及 OpenSSL 4.0 兼容性等。
先说几个核心判断:这次修复的 CVE 安全漏洞和 JIT 崩溃问题,对于生产环境尤其是高并发场景影响不小,值得认真对待。
这次更新修复了两个 URI 组件相关的安全漏洞:CVE-2026-44927 和 CVE-2026-44928。前者的问题是,在 uriparser 1.0.2 之前的版本中,某些代码路径会把指针差值截断为整数,这就可能导致实际行为与预期不符。后者更直接——EqualsUri 函数族可能把两个明明不相等的 URI 错误地判断为相等。
如果你的应用里用到了 URI 比较、规范化或安全校验逻辑,那这两个漏洞就值得重点关注了。特别是把 URI 相等性判断用于缓存键、访问控制、重定向白名单或请求去重的业务场景,升级之后最好重新跑一遍相关测试,确保一切正常。
PHP 8.5.7 修复了 Opcache 相关的多个问题,包括 tracing JIT 在特定 VM 中断场景下崩溃、tracing JIT 段错误、zend_jit_trace.c 断言失败,以及 VM helper 处理中断时可能出现的 tailcall VM 崩溃。这类问题听上去很技术、很底层,但它们的共同点是:不常出现,一旦出现就直接导致 PHP 进程异常退出。
对于启用了 Opcache JIT 的高并发服务,建议先在预发布环境严格验证 PHP 8.5.7,重点观察错误日志、进程重启次数以及核心转储情况。这一步做好了,才能放心上生产。
DOM 扩展这边修复了自定义 XPath 函数中一个释放后使用的安全性问题。OpenSSL 扩展则做了与 OpenSSL 4.0 的兼容性调整,算是为以后升级系统加密库扫清了路障。
标准库方面,version_compare() 修复了一个小 bug:版本字符串以点号结尾时,比较结果不正确。另外,CLI 的 getopt() 解决了可选参数在旧值场景下的异常问题,日期模块中一个整数溢出问题也得到了处理。
PHP 8.5.7 属于同一稳定分支内的维护更新,官方明确建议所有 PHP 8.5 用户升级。如果你正在维护生产环境,升级前的回归测试要重点覆盖:URI 处理、自定义 XPath、命令行参数解析、版本号比较逻辑,以及那些用到了 JIT 的核心业务路径。
源代码和 Windows 二进制文件可以从 PHP 官网获取。完整修复列表可查阅 PHP 8.5.7 ChangeLog,正式发布公告见 PHP 8.5.7 Release Announcement。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9