9月服务器软件安全更新盘点,PHP与nginx均在其中

来源:互联网 时间:2026-09-22

A5站长网9月22日消息,9月的一轮安全更新里,几个常见的服务器软件先后发布新版本。PHP发布PHP8.5.10与PHP8.4.25两个安全版本,nginx主线版本更新到1.31.6,Redis发布8.10.2并把更新级别标记为安全,libxml2也升到2.15.4。这几个组件多数站点并不直接接触,但它们的漏洞往往通过上层应用传导,值得对照版本号过一遍。

nginx的1.31.6修复了一个缓冲区溢出问题,编号CVE-2026-90439,出现在HTTP/3模块里。这一条对编译时启用了该模块的站点有意义,未启用则该模块不会被构建,风险相对有限。新版同时包含location变量处理与嵌套查找、控制接口在二进制升级场景下的套接字继承、Geo模块基础数据校验等若干修正。

Redis8.10.2的更新级别被标为安全,内容集中在两处核心问题:事务队列里的命令在执行前权限被撤销后,仍可能访问对应键;集群总线在未启用TLS时缺少自身认证,新版加入了启动告警与可选的严格保护。扩展模块方面修复了时序数据、向量检索与向量集合在特定输入下导致服务崩溃的问题。

libxml2从2.15.3升到2.15.4,修复的问题里包含一条高危的栈缓冲区溢出,以及若干中危的整数溢出与堆溢出。这个库被大量PHP、Python与系统组件间接依赖,更新之后通常需要重启相关服务进程才会生效,只更新包不重启,等于没更新。

升级时有两件事容易被忽略。一是要确认运行中的进程真正加载了新版本,多数发行版需要重启对应的服务单元;二是面板类工具对PHP版本有自己的更新节奏,主机面板负责的站点、服务器面板里OpenLiteSpeed这类特定环境的PHP版本更新并不总是同步,需要单独确认一遍。

相关文章

A5创业网 版权所有

返回顶部