PHP cierra tres brechas críticas

¿Tu aplicación web habla con una base de datos o procesa archivos subidos por usuarios?
PHP ha parcheado tres vulnerabilidades que ponían eso en riesgo.
Las extensiones afectadas —ext-pgsql, ext-bcmath y ext-phar— son componentes opcionales pero muy habituales en aplicaciones reales que procesan datos externos o gestionan archivos comprimidos.
El problema estaba en piezas auxiliares que casi nadie vigila, y que podían abrir la puerta a ataques serios contra datos y disponibilidad.

El fallo más grave apunta directo a tu base de datos.
CVE-2026-17543 afecta a la extensión de PostgreSQL. La función php_pgsql_convert() escapa valores del usuario y los coloca en un formato especial de cadena. Con la configuración por defecto de PostgreSQL desde la versión 9.1, las barras invertidas no quedan neutralizadas. Un atacante que controle los datos de entrada puede colar comandos SQL y acceder o modificar la base de datos sin permiso.
El segundo fallo corrompe la memoria del servidor.
CVE-2026-17544 vive en la extensión BCMath, en la función bccomp(). Cuando la aplicación pasa cadenas numéricas controladas por el atacante con un valor de escala concreto, el código recorta decimales y elimina ceros finales, pero no actualiza el puntero que delimita hasta dónde copiar. PHP escribe más allá del espacio reservado, corrompiendo la pila o el montón y abriendo la puerta a caídas o explotaciones graves.
El tercer fallo tumba el servidor entero con un solo archivo trampa.
CVE-2026-7260 afecta a la extensión Phar. La función phar_get_link_source() sigue enlaces simbólicos sin límite de profundidad ni detección de bucles. Un archivo tar-based Phar con referencias circulares desencadena recursión infinita: el proceso PHP cae con un fallo de segmentación y el servicio queda fuera de línea.

Este patrón va mucho más allá de PHP.
Cualquier plataforma que procese archivos subidos o conecte con bases de datos mediante extensiones auxiliares comparte esta misma superficie de ataque.
Las extensiones opcionales rara vez reciben la misma atención de seguridad que el núcleo del lenguaje.
PHP impulsa más del 75 % de los sitios web con lenguaje de servidor conocido, lo que convierte cada fallo en un riesgo masivo.
El parche ya existe: solo hay que aplicarlo.
PHP ha publicado versiones corregidas para todas las ramas activas. La corrección está disponible y el camino está claro, pero cada día sin actualizar es un día en que estos tres vectores siguen abiertos en producción.
Hay más capas de riesgo que considerar.
El fallo de corrupción de memoria en BCMath es especialmente preocupante porque depende del entorno de ejecución de PHP. En algunos contextos provoca solo una caída, pero en otros abre una vía de explotación sofisticada. Las aplicaciones que realizan cálculos financieros o científicos con datos externos son las más expuestas, y muchas no saben que usan bccomp() de forma vulnerable.
El fallo de Phar se activa sin intervención del usuario.
Muchas aplicaciones inspeccionan o extraen archivos subidos de forma automática, sin intervención humana directa. Un archivo Phar malicioso puede colarse en ese flujo y tumbar el proceso PHP sin que nadie haya pulsado ningún botón. Eso lo convierte en un vector silencioso para ataques de denegación de servicio.

Las versiones corregidas cubren cuatro ramas activas de PHP.
PHP ha publicado las versiones 8.2.33, 8.3.33, 8.4.24 y 8.5.9. Si tu entorno corre cualquier versión anterior en alguna de esas ramas, los tres fallos siguen presentes, explotables ahora mismo y sin mitigación alternativa documentada.
Actualizar es la única solución real.
No existe mitigación alternativa documentada para los tres fallos a la vez. Revisar manualmente el código que usa pg_insert(), pg_update(), bccomp() o que procesa archivos Phar puede ayudar a priorizar, pero no sustituye al parche. La superficie de ataque es demasiado amplia para gestionarla solo con reglas o filtros externos.
Cada hora sin parchear tiene consecuencias.
Si tu aplicación toca PostgreSQL, hace cálculos con BCMath o procesa archivos comprimidos subidos por usuarios, tienes trabajo urgente pendiente hoy.
Qué hacer ahora
- ✓Actualiza PHP a la versión corregida de tu rama activa.
- ✓Revisa si tu código usa pg_insert(), bccomp() o procesa Phar.
- ✓Prioriza entornos que acepten archivos subidos o datos externos.
¿Sabes exactamente qué versión de PHP corre hoy en tu producción?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Riesgos y ataques que están ocurriendo justo ahora: vulnerabilidades siendo explotadas activamente, alertas oficiales de organismos de ciberseguridad, campañas de phishing o malware en marcha.
Información pensada para actuar y protegerte antes de que el problema te llegue a afectar.
RATING
7.6
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




