PHP
PHP Group- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 90
Mức độ nghiêm trọng trong 90 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 90 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Tính đến 11/09/2026, trong dữ liệu CyStack đã phân tích, PHP ghi nhận 3 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 2 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của PHP và đối chiếu lỗ hổng riêng cho phiên bản đó.
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-7260Stack overflow in phar with circular symlinks | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-17544Out-of-bounds write in bccomp() via crafted operand and scale | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-17543SQL injection in ext-pgsql via E'...' backslash breakout | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-7263DoS attack via DOMNode::C14N() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6104Global buffer over-read in mb_convert_encoding() with attacker-supplied encoding | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-7258Out-of-bounds read in urldecode() on NetBSD | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6722Use-After-Free in SOAP using Apache map | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-7259Null pointer dereference in php_mb_check_encoding() via mb_ereg_search_init() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-7261SoapServer session-persisted object use-after-free via SOAP header fault | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-7262NULL pointer dereference in SOAP apache:Map decoder with missing <value> | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-14179SQL injection in pdo_firebird via NUL bytes in quoted strings | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-7568Signed integer overflow in metaphone() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6735XSS within PHP-FPM status endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/05/2026 | Mức độ nghiêm trọngCao |
CVE-2025-14177Information Leak of Memory in getimagesize | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành27/12/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-14178Heap buffer overflow in array_merge() | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành27/12/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-14180NULL Pointer Dereference in PDO quoting | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành27/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-1735pgsql extension does not check for errors during escaping | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành13/07/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1220Null byte termination in hostnames | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành13/07/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-6491NULL Pointer Dereference in PHP SOAP Extension via Large XML Namespace Prefix | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành13/07/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-11235Reference counting in php_request_shutdown causes Use-After-Free | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành04/04/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-1861Stream HTTP wrapper truncates redirect location to 1024 bytes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1736Stream HTTP wrapper header check might omit basic auth header | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1734Streams HTTP wrapper does not fail for headers with invalid name and no colon | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1219libxml streams use wrong content-type header when requesting a redirected resource | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành30/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1217Header parser of http stream wrapper does not handle folded headers | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành29/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2022-31631PDO::quote() may return unquoted string | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành12/02/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2024-11233Single byte overread with convert.quoted-printable-decode filter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/11/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-11234Configuring a proxy in a stream context might allow for CRLF injection in URIs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/11/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-11236Integer overflow in the firebird and dblib quoters causing OOB writes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/11/2024 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2024-8929Leak partial content of the heap through heap buffer over-read in mysqlnd | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành22/11/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-8932OOB access in ldap_escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/11/2024 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2024-9026PHP-FPM logs from children may be altered | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành08/10/2024 | Mức độ nghiêm trọngThấp |
CVE-2024-8927cgi.force_redirect configuration is bypassable due to the environment variable collision | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/10/2024 | Mức độ nghiêm trọngCao |
CVE-2024-8926PHP CGI Parameter Injection Vulnerability (CVE-2024-4577 bypass) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/10/2024 | Mức độ nghiêm trọngCao |
CVE-2024-8925Erroneous parsing of multipart form data | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành08/10/2024 | Mức độ nghiêm trọngThấp |
CVE-2024-2408PHP is vulnerable to the Marvin Attack | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành09/06/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-4577Argument Injection in PHP-CGI | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành09/06/2024 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2024-5585Command injection via array-ish $command parameter of proc_open() (bypass CVE-2024-1874 fix) | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành09/06/2024 | Mức độ nghiêm trọngCao |
CVE-2024-5458Filter bypass in filter_var (FILTER_VALIDATE_URL) | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành09/06/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-1874Command injection via array-ish $command parameter of proc_open() | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành29/04/2024 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2024-2757PHP mb_encode_mimeheader runs endlessly for some inputs | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành29/04/2024 | Mức độ nghiêm trọngCao |
CVE-2024-3096PHP function password_verify can erroneously return true when argument contains NUL | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành29/04/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-2756__Host-/__Secure- cookie bypass due to partial CVE-2022-31629 fix | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành29/04/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2023-3824Buffer overflow and overread in phar_dir_read() | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành11/08/2023 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2023-3823Security issue with external entity loading in XML without enabling it | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành11/08/2023 | Mức độ nghiêm trọngCao |
CVE-2023-3247Missing error check and insufficient random bytes in HTTP Digest authentication for SOAP | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/07/2023 | Mức độ nghiêm trọngThấp |
CVE-2023-0568Array overrun in common path resolve code | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/02/2023 | Mức độ nghiêm trọngCao |
CVE-2023-0662DoS vulnerability when parsing multipart request body | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/02/2023 | Mức độ nghiêm trọngCao |
CVE-2023-0567password_verify() always returns true for some invalid hashes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/02/2023 | Mức độ nghiêm trọngCao |
CVE-2022-31630OOB read due to insufficient input validation in imageloadfont() | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành14/11/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-31629$_COOKIE names string replacement (. -> _): cookie integrity vulnerabilities | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/09/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-31628phar wrapper can occur dos when using quine gzip file | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/09/2022 | Mức độ nghiêm trọngThấp |
CVE-2022-31627Heap buffer overflow in finfo_buffer | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành28/07/2022 | Mức độ nghiêm trọngCao |
CVE-2022-31626mysqlnd/pdo password buffer overflow | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành16/06/2022 | Mức độ nghiêm trọngCao |
CVE-2022-31625Freeing unallocated memory in php_pgsql_free_params() | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành16/06/2022 | Mức độ nghiêm trọngCao |
CVE-2021-21708UAF due to php_filter_float() failing | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành27/02/2022 | Mức độ nghiêm trọngCao |
CVE-2021-21707Special characters break path parsing in XML functions | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành29/11/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-21703PHP-FPM memory access in root process leading to privilege escalation | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành25/10/2021 | Mức độ nghiêm trọngCao |
CVE-2021-21706ZipArchive::extractTo may extract outside of destination dir | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành04/10/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-21705Incorrect URL validation in FILTER_VALIDATE_URL | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành04/10/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-21704Multiple vulnerabilities in Firebird client extension | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành04/10/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-21702Null Dereference in SoapClient | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành15/02/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7071FILTER_VALIDATE_URL accepts URLs with invalid userinfo | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành15/02/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7070PHP parses encoded cookie names so malicious `__Host-` cookies can be sent | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành02/10/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7069Wrong ciphertext/tag in AES-CCM encryption for a 12 bytes IV | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành02/10/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7068Use of freed hash key in the phar_parse_zipfile function | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành09/09/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11048Temporary files are not cleaned after OOM when parsing HTTP request data | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành20/05/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7067OOB Read in urldecode() | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành27/04/2020 | Mức độ nghiêm trọngCao |
CVE-2020-7066get_headers() silently truncates after a null byte | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành01/04/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7065mb_strtolower (UTF-32LE): stack-buffer-overflow at php_unicode_tolower_full | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành01/04/2020 | Mức độ nghiêm trọngCao |
CVE-2020-7064Use-of-uninitialized-value in exif | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành01/04/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7063Files added to tar with Phar::buildFromIterator have all-access permissions | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành27/02/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7062Null Pointer Dereference in PHP Session Upload Progress | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành27/02/2020 | Mức độ nghiêm trọngCao |
CVE-2020-7061heap-buffer-overflow in phar_extract_file | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành27/02/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7060global buffer-overflow in mbfl_filt_conv_big5_wchar | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành10/02/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2020-7059OOB read in php_strip_tags_ex | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành10/02/2020 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11050Use-after-free in exif parsing under memory sanitizer | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành23/12/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11049mail() may release string with refcount==1 twice | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành23/12/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11047Heap-buffer-overflow READ in exif | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành23/12/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11046Buffer underflow in bc_shift_addsub | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành23/12/2019 | Mức độ nghiêm trọngThấp |
CVE-2019-11045DirectoryIterator class silently truncates after a null byte | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành23/12/2019 | Mức độ nghiêm trọngThấp |
CVE-2019-11044link() silently truncates after a null byte on Windows | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành23/12/2019 | Mức độ nghiêm trọngThấp |
CVE-2019-11042heap-buffer-overflow on exif_process_user_comment in EXIF extension | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành09/08/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11041heap-buffer-overflow on exif_scan_thumbnail in EXIF extension | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành09/08/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11040Heap buffer overflow in EXIF extension | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành18/06/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11039Out-of-bounds read in iconv.c | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành18/06/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11038Uninitialized read in gdImageCreateFromXbm | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành18/06/2019 | Mức độ nghiêm trọngThấp |
CVE-2019-11036Heap over-read in PHP EXIF extension | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành03/05/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11035Heap over-read in PHP EXIF extension | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành18/04/2019 | Mức độ nghiêm trọngTrung bình |
CVE-2019-11034Heap over-read in PHP EXIF extension | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành18/04/2019 | Mức độ nghiêm trọngTrung bình |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan