PHP開発チームは2026年9月24日、PHP 8.2.34、8.3.35、8.4.26、8.5.11をセキュリティリリースとして公開しました。PHP公式のChangeLogとGitHub Security Advisoryを確認すると、今回のリリースではCVE番号が付与された11件の脆弱性が修正されています。最も深刻度が高いのはSOAP拡張のCVE-2026-91765で、CVSS v3.1は7.5(High)です。このほか、PHP-FPMのIPv6アクセス制御を回避できるCVE-2026-91768、HTTPストリームのリダイレクトで認証情報が別オリジンへ送信されるCVE-2026-91766、TLSホスト名検証、Phar、mysqlnd、Windowsのファイル処理など複数のコンポーネントに修正が入っています。
2026年9月27日時点で、今回の11件について実際の攻撃で悪用されていることを示すPHP公式情報は確認できず、CISAのKnown Exploited Vulnerabilities(KEV)Catalogでも該当CVEの掲載は確認できませんでした。
PHPのセキュリティアップデートのサマリー
- PHP開発チームは2026年9月24日、8.2.34、8.3.35、8.4.26、8.5.11を公開しました。
- 4バージョンはいずれもPHP公式が「security release」としています。
- PHP公式ChangeLogでは、CVE番号付きのセキュリティ修正を11件確認できます。
- 最も高いスコアはCVE-2026-91765のCVSS v3.1 7.5(High)です。
- CVE-2026-91765は、外部公開されたSoapServerエンドポイントを認証なしのリクエストでクラッシュさせられる可能性があります。
- CVE-2026-91768では、PHP-FPMをIPv6 TCPで利用し、
listen.allowed_clientsをアクセス制御境界としている環境でACL回避が可能です。
- CVE-2026-91766では、HTTPストリームが別ホストへのリダイレクト時にもAuthorizationやCookieなどを引き継ぎ、認証情報が漏洩する可能性があります。
- OpenSSL、SOAP、Phar、HTTPストリーム、mysqlnd、WindowsファイルI/Oなど複数のコンポーネントが対象です。
- 公式GitHub Security Advisoryには一部脆弱性の再現条件やPoC相当の検証内容が公開されていますが、本記事では攻撃再現手順を記載しません。
- 2026年9月27日時点で、実悪用を示す一次情報やCISA KEVへの掲載は確認できませんでした。
- PHP 8.2~8.5を利用している組織は、それぞれ8.2.34、8.3.35、8.4.26、8.5.11以降への更新が確認事項です。
| 項目 |
内容 |
| 公開日 |
2026年9月24日 |
| 修正版 |
PHP 8.2.34 / 8.3.35 / 8.4.26 / 8.5.11 |
| CVE付き修正 |
11件 |
| 最高CVSS |
7.5(CVE-2026-91765) |
| 最高深刻度 |
High |
| 主な対象 |
SOAP、PHP-FPM、OpenSSL、Phar、HTTPストリーム、mysqlnd、WindowsファイルI/O |
| 実悪用 |
PHP公式情報では確認できず |
| CISA KEV |
2026年9月27日時点で掲載を確認できず |
| 対応 |
対応する修正版以降へ更新 |
PHP公式ChangeLogでは11件のCVEを修正
PHP公式ChangeLogに記載されたCVE付きのセキュリティ修正は次の11件です。
| CVE |
深刻度・CVSS |
対象 |
概要 |
| CVE-2026-91765 |
High / 7.5(CVSS v3.1) |
SOAP |
XML処理の無制限再帰によるDoS |
| CVE-2026-17545 |
Moderate / 6.9(CVSS v4.0) |
Windows |
予約デバイス名の不適切な処理によるDoS |
| CVE-2026-91768 |
Moderate / 6.5(CVSS v3.1) |
PHP-FPM |
IPv6のlisten.allowed_clientsを回避可能 |
| CVE-2026-91767 |
Moderate / 6.5(CVSS v3.1) |
OpenSSL |
細工したTLS証明書によるヒープ境界外読み取り |
| CVE-2025-14181 |
Moderate / 6.5(CVSS v3.1) |
SOAP |
HTTPレスポンス処理の整数オーバーフローからヒープバッファオーバーフロー |
| CVE-2026-91766 |
Moderate / 5.9(CVSS v3.1) |
HTTP stream wrapper |
リダイレクト先への認証情報漏洩 |
| CVE-2026-92842 |
Moderate / 5.9(CVSS v3.1) |
stream filter |
境界外読み取りによるヒープ情報漏洩 |
| CVE-2026-93682 |
Moderate / 5.3(CVSS v3.1) |
HTTP stream wrapper |
空のLocationヘッダー処理における境界外読み取り |
| CVE-2026-91769 |
Moderate / 4.3(CVSS v3.1) |
OpenSSL |
SAN不一致後にCNへフォールバックするTLSホスト名検証不備 |
| CVE-2026-6103 |
Moderate / 4.0(CVSS v3.1) |
Phar |
TARサイズ処理の整数オーバーフローによるエントリ注入 |
| CVE-2025-1218 |
Low / 3.1(CVSS v3.1) |
mysqlnd |
MySQLプロトコル解析時のパケット境界外読み取り |
二次情報では「10件」とされている場合がありますが、PHP 8.5.11の公式ChangeLogには上記11件がCVE付き修正として掲載されています。CVE-2025-1218も8.2.34、8.3.35、8.4.26、8.5.11で修正されています。
また、CVE-2026-93682はPHP公式GitHub Security AdvisoryではCVSS v3.1 5.3です。CVE-2026-17545の6.9はCVSS v4.0で評価されています。
CVE-2026-91765 SOAPエンドポイントを認証なしで停止させる可能性
今回の修正で最もCVSSが高いのはCVE-2026-91765です。
PHPのSOAP XMLパーサーでは、XMLノードを後処理するcleanup_xml_node()が、ネストの深さを制限せず再帰処理していました。
PHP公式GitHub Security Advisoryによると、外部から利用可能なSoapServerエンドポイントに深くネストしたXMLを送信するとスタックを枯渇させ、PHPプロセスをクラッシュさせることができます。
PHP-FPM環境では、リクエストを処理したワーカーが停止します。同様のリクエストが継続するとワーカープールを消費し、SOAPエンドポイントを利用できなくなる可能性があります。
CVSS v3.1は7.5で、攻撃元区分はNetwork、必要権限とユーザー操作はいずれも不要です。
なお、PHP公式GitHub Security Advisoryでは、このCVEのCWEは設定されていません。
CVE-2026-91768 PHP-FPMのIPv6アクセス制御を回避
CVE-2026-91768はPHP-FPMのlisten.allowed_clientsに関するアクセス制御の不備です。
IPv6クライアントアドレスを比較する際、本来16バイトすべてを比較すべきところ、先頭12バイトだけを比較していました。
その結果、設定されたIPv6アドレスと先頭96ビットが同じアドレスから接続した場合、許可対象と誤認される可能性があります。
PHP公式は、次の条件に該当する環境が影響を受けると説明しています。
- PHP-FPMをIPv6のTCPソケットで待ち受けている
listen.allowed_clientsをアクセス制御に利用している
- 攻撃者が許可されたクライアントと同じ/96範囲から到達できる
Unixドメインソケットを利用している環境、IPv4のみの環境、外部ファイアウォールを実際のアクセス制御境界としている環境は、この脆弱性の影響を受けないとPHP公式は説明しています。
CVSS v3.1は6.5です。
CVE-2026-91766 HTTPリダイレクトで認証情報が別ホストへ送信される
CVE-2026-91766は、PHPのHTTPストリームラッパーによるリダイレクト処理の問題です。
file_get_contents()やfopen()などでHTTPアクセスを行い、Authorization、Cookie、Proxy-Authorizationヘッダーを指定している場合、リダイレクト先が別のホストやポートであっても、それらのヘッダーがそのまま引き継がれていました。
PHP公式によると、攻撃者がリダイレクト先を制御できる場合、元の接続先だけに送信することを意図したBearer Token、セッションCookie、プロキシ認証情報などを取得できる可能性があります。
HTTPSからHTTPへリダイレクトされた場合は、認証情報が暗号化されていない通信で送信される可能性もあります。
CVSS v3.1は5.9です。
サーバーサイドアプリケーションから外部APIへアクセスし、HTTPストリームに認証ヘッダーを付与している環境では確認対象になります。
OpenSSLではTLS証明書検証の2件を修正
OpenSSL拡張ではCVE-2026-91767とCVE-2026-91769が修正されています。
CVE-2026-91767は、TLSサーバー証明書に細工したワイルドカード名が含まれる場合、ホスト名検証処理で長さ計算がアンダーフローし、ヒープ領域を境界外まで読み取る可能性がある問題です。CVSS v3.1は6.5です。
CVE-2026-91769では、証明書のSubject Alternative Name(SAN)が要求したホスト名と一致しなかった場合でもCommon Name(CN)を確認し、CNが一致すると証明書を受け入れる場合がありました。
PHP公式は、SANにサービス識別子が存在する場合は、不一致であればCNへフォールバックしないよう修正しています。
CVE-2026-91769のCVSS v3.1は4.3です。
SOAP、Phar、ストリーム処理にもメモリ安全性の問題
SOAPではCVE-2026-91765のほか、CVE-2025-14181も修正されています。
CVE-2025-14181はSOAPのHTTPクライアントがレスポンスバッファを拡張する際の整数処理に問題があり、悪意のあるSOAPサーバーから細工したレスポンスを受信すると、ヒープバッファオーバーフローにつながる可能性があります。CVSS v3.1は6.5です。
PharのCVE-2026-6103では、TARヘッダーのサイズ値を処理する際に整数オーバーフローが発生し、細工したアーカイブ内のデータを正規の次エントリとして解釈させる可能性があります。CVSS v3.1は4.0です。
標準ストリーム処理では、CVE-2026-92842により、NULを含むline-break-charsを利用した場合にヒープ領域を境界外まで読み、周辺データがフィルター出力へ混入する可能性がありました。
CVE-2026-93682では、HTTPリダイレクト時に空のLocationヘッダーを処理すると1バイトの境界外読み取りが発生する問題が修正されています。
Windows環境では予約デバイス名によるDoSを修正
CVE-2026-17545はWindows版PHPに影響する脆弱性です。
WindowsにはCON、PRN、AUX、NUL、COM1~COM9、LPT1~LPT9など、通常のファイル名として扱えない予約デバイス名があります。
PHPのファイルシステム/ストリームAPIでは、パスの一部としてこれらの名前が指定された場合に十分な拒否処理が行われていませんでした。
アプリケーションが利用者から渡されたファイル名をそのままファイル操作へ渡す構成では、通常ファイルではなくWindowsのデバイスが開かれ、リクエストやワーカープロセスが停止する可能性があります。
PHP公式GitHub Security Advisoryの評価はCVSS v4.0 6.9(Moderate)です。
mysqlndのCVE-2025-1218も今回のセキュリティリリースで修正
PHP公式ChangeLogでは、mysqlndのCVE-2025-1218も今回のセキュリティ修正に含まれています。
mysqlndのワイヤープロトコル解析では、MySQLサーバーから受信したパケットに十分なデータが残っているかを確認する前に、複数バイトを読み取る処理がありました。
悪意のある、または侵害されたMySQLサーバーが途中で切れた不正なパケットを返した場合、PHPプロセスがパケットバッファの範囲外を読み取り、クラッシュする可能性があります。
PHP公式は、信頼されたMySQLサーバーのみに接続しているアプリケーションは、この攻撃条件にはさらされないとしています。
CVSS v3.1は3.1(Low)です。
影響するバージョンと修正版
PHPの各公式アドバイザリでは、今回の11件について次の修正版が示されています。
| ブランチ |
影響するバージョン |
修正版 |
| PHP 8.2 |
8.2.34未満 |
8.2.34 |
| PHP 8.3 |
8.3.35未満 |
8.3.35 |
| PHP 8.4 |
8.4.26未満 |
8.4.26 |
| PHP 8.5 |
8.5.11未満 |
8.5.11 |
PHP公式のSupported Versionsによると、2026年9月時点でPHP 8.2はセキュリティ修正のみのサポート段階で、2026年12月31日にセキュリティサポートが終了する予定です。
PHP 8.3は2027年12月31日までセキュリティサポート、PHP 8.4と8.5は現在もアクティブサポート期間にあります。
2026年5月に公開されたPHP 8.5.6、8.4.21、8.3.31、8.2.31のセキュリティ修正については、以下の記事で整理しています。
PHP 8.5.6・8.4.21・8.3.31・8.2.31で複数の脆弱性を修正
実悪用とCISA KEVの状況
2026年9月27日時点で、PHPプロジェクトのSecurity Advisoryには、今回の11件が実際の攻撃で悪用されているとの記載は確認できません。
CISAのKnown Exploited Vulnerabilities Catalogについても、今回の11件のCVE番号で掲載を確認できませんでした。
一方、PHP公式GitHub Security Advisoryでは、複数の脆弱性について再現条件や検証用のPoC、回帰テストに関する情報が公開されています。
公開された技術情報があることと、実際の攻撃で悪用が確認されていることは別です。本記事では攻撃を再現できる具体的な手順やコードは掲載しません。
情報システム部門が確認したい対応
PHP 8.2~8.5を運用している組織では、まず実際に稼働しているPHPのバージョンを確認し、8.2.34、8.3.35、8.4.26、8.5.11未満であれば更新対象として扱います。
特に次の構成は、更新優先度を判断する際の確認ポイントです。
- 外部公開された
SoapServerエンドポイントがある
- PHP-FPMをIPv6 TCPで待ち受け、
listen.allowed_clientsを利用している
file_get_contents()やfopen()で外部HTTP通信を行い、AuthorizationやCookieを付与している
- PHPから外部のSOAPサーバーへ接続している
- Pharで外部由来のTARアーカイブを処理している
- Windows版PHPで利用者が指定したファイル名をファイルI/Oへ渡している
- PHPアプリケーションが外部または信頼境界外のMySQLサーバーへ接続する可能性がある
更新時は、OSやLinuxディストリビューションのパッケージ管理下でPHPを利用している場合、単純にPHP公式のバージョン番号だけで判断せず、ディストリビューション側のセキュリティバックポート状況も確認します。
PHP 8.2は2026年12月31日にセキュリティサポート終了予定のため、8.2.34への更新だけでなく、8.3以降へ移行できるかも合わせて確認できます。
出典