Fehlende PHP Patche  [SOLVED]

For topics beyond KeyHelp. / Für Themen jenseits von KeyHelp.
Post Reply
gpeter73
Posts: 38
Joined: Wed 30. Nov 2022, 14:25

Fehlende PHP Patche

Post by gpeter73 »

Ich bin sicher, dass die Ursache des Problems bei KeyHelp liegt
ja


Server-Betriebssystem + Version
Debian 13.7


Eingesetzte Server-Virtualisierung-Technologie
keine


KeyHelp-Version + Build-Nummer
26.1.1 (Build 3698)


Problembeschreibung / Fehlermeldungen
Installierte zusätzliche KeyHelp-PHP-Interpreter:

keyhelp-php82 8.2.33
keyhelp-php83 8.3.33
keyhelp-php84 8.4.24
keyhelp-php85 8.5.9

Die derzeit bekannten korrigierten PHP-Versionen sind:

PHP 8.2: mindestens 8.2.34
PHP 8.3: mindestens 8.3.35
PHP 8.4: mindestens 8.4.26
PHP 8.5: mindestens 8.5.11

Betroffen sind nach den PHP-Sicherheitsmeldungen folgende Schwachstellen:

CVE-2026-91768, CVSS 3.1: 6,5
Fehlerhafte IPv6-Prüfung bei listen.allowed_clients von PHP-FPM.
https://github.com/php/php-src/security ... -839h-2637

CVE-2026-91767, CVSS 3.1: 6,5
Absturz eines PHP-Prozesses bei der TLS-Zertifikatsprüfung präparierter Wildcard-Zertifikate.
https://github.com/php/php-src/security ... -rvgx-xq5p

CVE-2026-91766, CVSS 3.1: 5,9
Weitergabe von Authorization, Cookie und Proxy-Authorization bei HTTP-Weiterleitungen auf eine andere Origin.
https://github.com/php/php-src/security ... -w8rq-cr92

CVE-2026-91769, CVSS 3.1: 4,3
Fehlerhafte TLS-Namensprüfung in besonderen PKI-Konstellationen.
https://github.com/php/php-src/security ... -73fr-5jjx

Ein Update über die normalen Paketquellen beziehungsweise die KeyHelp-Aktualisierungsmechanismen bietet derzeit keine neueren Versionen der zusätzlichen Interpreter an.

Die Interpreter werden produktiv verwendet. Die zugehörigen PHP-FPM-Masterprozesse laufen mit folgenden Konfigurationen:

/opt/keyhelp/php/8.2/etc/php-fpm.conf
/opt/keyhelp/php/8.3/etc/php-fpm.conf
/opt/keyhelp/php/8.4/etc/php-fpm.conf
/opt/keyhelp/php/8.5/etc/php-fpm.conf

Alle eingerichteten FPM-Pools verwenden Unix-Sockets. Es besteht derzeit kein von außen erreichbarer PHP-FPM-TCP-Port. CVE-2026-91768 dürfte deshalb auf diesem System praktisch nicht aus der Ferne ausnutzbar sein.

Die übrigen Schwachstellen können jedoch weiterhin relevant sein, wenn Webanwendungen ausgehende HTTP- oder HTTPS-Verbindungen über PHP-Streams wie file_get_contents(), fopen() oder stream_socket_client() herstellen.

Das Debian-System-PHP wurde bereits auf folgende reparierte Version aktualisiert:
php8.4 8.4.26-1~deb13u1


Erwartetes Ergebnis
Die zusätzlichen KeyHelp-PHP-Interpreter sollten zeitnah auf die korrigierten PHP-Versionen aktualisiert werden. Alternativ wäre eine Bestätigung hilfreich, ob KeyHelp die Korrekturen bereits als Backports in die derzeit angebotenen Builds integriert hat.

Bitte um Prüfung und kurze Rückmeldung:
- Enthalten die genannten keyhelp-phpXX-Builds bereits Backports für CVE-2026-91766 bis CVE-2026-91769?
- Falls nicht: Wann werden aktualisierte Interpreter-Builds bereitgestellt?

Zusätzliche Informationen
Letztes Update seitens Keyhelp installation 07.10.26 8:35 Uhr


.
User avatar
Jolinar
Community Moderator
Posts: 4365
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: Fehlende PHP Patche

Post by Jolinar »

Moderativer Hinweis:
Thread bis auf Weiteres nach Off Topic verschoben.
Die Forensektion "Fehler / Probleme" ist dafür gedacht, spezifische Fehler im Panel zu melden.
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
User avatar
Jolinar
Community Moderator
Posts: 4365
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: Fehlende PHP Patche

Post by Jolinar »

gpeter73 wrote: ↑Wed 7. Oct 2026, 08:57 Enthalten die genannten keyhelp-phpXX-Builds bereits Backports für CVE-2026-91766 bis CVE-2026-91769?
Wenn entsprechende Patches vorhanden sind, kannst du sicher davon ausgehen, daß diese zeitnah eingepflegt werden.

gpeter73 wrote: ↑Wed 7. Oct 2026, 08:57 Falls nicht: Wann werden aktualisierte Interpreter-Builds bereitgestellt?
Wie schon gesagt...sobald verfügbar, dann sehr zeitnah.
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
User avatar
Alexander
Keyweb AG
Posts: 4967
Joined: Wed 20. Jan 2016, 02:23

Re: Fehlende PHP Patche  [SOLVED]

Post by Alexander »

Die neuen PHP-Pakete sind live.
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
gpeter73
Posts: 38
Joined: Wed 30. Nov 2022, 14:25

Re: Fehlende PHP Patche

Post by gpeter73 »

Super vielen Dank
Post Reply