🐘 PHP & Symfony Digest

Denní přehled PHP, Symfony a ekosystému · pondělí 6. července 2026

TL;DR

PHP 8.5.8 a 8.4.23 – bezpečnostní vydání php release

PHP tým vydal 1. 7. 2026 opravná vydání napříč aktivními větvemi – PHP 8.5.8, 8.4.23 a také 8.3.32 a 8.2.32. Jde primárně o bezpečnostní update: každé z těchto vydání řeší CVE-2026-12184 a CVE-2026-14355 plus jednu interní opravu.

Mezi hlavní opravy patří obejití ochrany magického adresáře „.phar" ve funkci Phar::addEmptyDir() pro cesty začínající na „/.phar" (při zachování povolení nemagických názvů se stejným prefixem) a oprava nebezpečného replay inheritance cache v Opcache. Větev 8.4 navíc opravuje heap corruption ve funkci openssl_encrypt při použití AES-WRAP-PAD.

PHP 8.5 (první vydání 20. 11. 2025) dostává bugfixy i security fixy až do 31. 12. 2027. Aktualizaci doporučujeme nasadit do produkce co nejdříve kvůli povaze opravených zranitelností.

PHP 8.6 vstupuje do vývoje (Alpha 1) php

Aktivní vývojovou větví je nyní PHP 8.6 s cílovým datem GA 19. 11. 2026. Podle harmonogramu byla Alpha 1 naplánována na 2. 7. 2026 a feature freeze společně s Beta 1 na 13. 8. 2026 – během léta se tedy rozhoduje, které funkce se do vydání ještě dostanou.

Mezi sledované RFC patří povolení výrazu new ve výchozích hodnotách parametrů, argumentech atributů, inicializátorech statických proměnných a globálních konstant; dále deprecace (a pozdější odstranění) vytváření dynamických vlastností. Velkou pozornost budí Polling API (Io\Poll), které je označováno za jednu z nejzásadnějších změn od zavedení typů v PHP 7.

PHP 8.5 mezitím zůstává nejnovější stabilní řadou s pipe operátorem a novým URI rozšířením; PHP 8.6 na tyto novinky navazuje.

Symfony 7.4 LTS a příprava na 8.0 symfony release

Symfony 7.4 je novým LTS vydáním: nabízí opravy chyb až do listopadu 2028 a bezpečnostní opravy do listopadu 2029. Aktuální patch úroveň LTS je 7.4.14 a v posledních týdnech vyšla i vydání jako 7.4.4 s běžnými bugfixy. Souběžně probíhá příprava aplikací na přechod mezi 7.4 a novou hlavní verzí 8.0.

Pro udržované projekty je důležité hlídat konec podpory Symfony 6.4 – bugfixy končí v listopadu 2026 a bezpečnostní opravy v listopadu 2027. Migrace na 7.4 LTS je tedy nyní vhodná cesta, jak si zajistit dlouhodobou podporu bez skoku na 8.0.

Komunita dál sleduje pravidelný přehled „A Week of Symfony"; poslední vydané shrnutí bylo #1016 za období 15.–21. 6. 2026 s přehledem sloučených PR, událostí a novinek v SymfonyCasts.

Doctrine: posun EOL ORM 2 a nové patch vydání doctrine release

Doctrine tým aktualizoval plán konce životnosti ORM 2. Původně byl EOL ORM 2 plánován na únor 2026, ale protože adopce ORM 3 dosahuje podle instalací na Packagistu jen zhruba 25–30 % oproti ORM 2, není číslo dostatečné a ukončení podpory se odkládá, aby měly projekty více času na migraci.

ORM 3.0 a DBAL 4.0 vyšly 3. 2. 2024 jako výsledek více než dekády práce. Z posledních vydání je aktuální Doctrine ORM 3.6.7 (25. 5. 2026), DBAL dostává průběžné patch releasy. Pro nové projekty zůstává doporučením ORM 3 + DBAL 4, u starších aplikací je díky posunu EOL prostor plánovat upgrade s rozvahou.

PHPStan 2.2.5 a stav statické analýzy tooling release

PHPStan pokračuje v pravidelných vydáních řady 2.x – aktuální je verze 2.2.5 z 5. 7. 2026. Plná podpora PHP 8.5 byla dostupná od 13. 2. 2026, takže analyzátor rozumí novinkám jako pipe operátor i novému URI rozšíření.

Připomeňme, že PHPStan 2.0 přinesl level 10 (nejpřísnější úroveň, cílící na mixed typy) a byl vydán koncem roku 2024; od té doby se ekosystém rozšíření přizpůsobil nové major verzi. Pro projekty na PHP 8.5 je vhodné držet PHPStan na nejnovější 2.2.x, aby analýza odpovídala aktuálnímu chování jazyka.

Ekosystém: API Platform v10 a bezpečnější Composer tooling

Z širšího ekosystému stojí za zmínku API Platform, které vydává novou hlavní verzi zhruba každé dva roky – aktuálně je k dispozici v10.0.1 (12. 6. 2026). Projekty postavené na Symfony tak mají moderní základ pro REST i GraphQL API.

Composer od verze 2.9 automaticky blokuje instalaci zranitelných závislostí, což zvyšuje bezpečnost dodavatelského řetězce už při composer install/update. Souběžně je k testování dostupná řada 2.10 RC, přičemž uživatelé se mohou vrátit na poslední stabilní 2.9. Kombinace těchto nástrojů s výše zmíněnými PHP security fixy tvoří solidní základ pro udržení bezpečné a aktuální PHP/Symfony stacky.