🐘 PHP & Symfony Digest

Denní přehled PHP, Symfony a ekosystému · neděle 12. července 2026
Mám dostatek dat pro sestavení digestu. Generuji výstup.

TL;DR

PHP 8.5.8 / 8.4.23 / 8.3.32 / 8.2.32 — koordinované bezpečnostní vydání php release

Dne 7. července 2026 vydal PHP projekt synchronizované záplaty pro všechny aktivně udržované větve. Nejzávažnější opravená zranitelnost je CVE-2026-12184 (CVSS 4.0: 8.7, hodnocení High) — heap memory corruption v php_stream_url_wrap_http_ex, funkci HTTP stream wrapperu. Chyba způsobuje pád celého PHP-FPM procesu v situaci, kdy aplikace provádí odchozí HTTPS požadavky a ověření certifikátu selže. Druhá záplata, CVE-2026-14355, řeší heap corruption v openssl_encrypt() při použití AES-WRAP-PAD cipher mode. Třetí opravou (bez vlastního CVE čísla) je bypass ochrany Phar adresářů spolu s opravou Opcache inheritance cache replay.

Aktualizace se doporučuje všem produkčním provozům neprodleně — zejména aplikacím využívajícím file_get_contents, fopen s HTTP/HTTPS wrapperem, nebo přímou integraci s OpenSSL. Záplaty přinesly i distribuce Fedora a RHEL přes Remi Repo. Větve 7.x a 8.0–8.1 nejsou oficiálně záplatovány (jsou EOL), nicméně komunitní backporty existují.

PHP 8.6 Alpha 1 a RFC pipeline php

Paralelně se záplatami bylo 2. července 2026 uvolněno PHP 8.6.0 Alpha 1, čímž PHP 8.6 vstoupilo do veřejné testovací fáze. Finální release je plánován na konec roku 2026. Z RFC pipeline jsou nejzajímavější: přijaté (Accepted) Closure Optimizations — optimalizace closures na úrovni compileru, která redukuje paměťové nároky a zrychluje volání anonymních funkcí. Dále je ve fázi hlasování nebo diskuze Polling API — nativní neblokující I/O polling rozhraní pro async operace bez nutnosti ext-event nebo ext-uv. Kompletní seznam RFCs s aktuálními stavy je dostupný na PHP.Watch.

Pro vývojáře pracující s PHP 8.5 je důležité, že PHP 8.5 (vydaný dříve v roce 2026) přinesl Union types enhancements, pipe operator a řadu výkonnostních zlepšení — a stále je v aktivním bugfix cyklu (viz 8.5.8).

Symfony 8.0 EOL, 8.1.1 stable, 8.2 v přípravě symfony release

Symfony 8.0 (vydáno listopadu 2025) dosahuje konce podpory v červenci 2026 — projekt přestane vydávat bezpečnostní záplaty pro tuto větev. Aktuální stabilní verzí je Symfony 8.1.1 (vydáno května 2026, podpora do ledna 2027, vyžaduje PHP ≥ 8.4). Z maintenance větve 6.4 přišly záplaty pro YAML (parsování celých čísel s vedoucím plusem) a IpUtils (přidány rozsahy RFC5737, RFC3849, RFC2544, RFC5180 do PRIVATE_SUBNETS).

Větev Symfony 8.2 (plánováno na listopad 2026) je v intenzivním vývoji. Tento týden mergnuté PR přidávají: #[AutoconfigureTag] s výpočtem atributů per-tagged service v DependencyInjection, konverzi backed enumů na scalar hodnoty v ObjectMapper, vylepšené chybové hlášky YAML parseru pro neukončené quoted stringy. Jako nové issue/RFC jsou diskutovány: redesign exception stránky (PR #64766), nová RemoteTemplateEmail třída pro Mailer (posílání e-mailů renderovaných poskytovatelem, PR #64782), a nový messenger:show příkaz pro zobrazení čekajících zpráv.

Twig 3.28.0 vydán symfony release

Twig 3.28.0 byl vydán v prvním týdnu července 2026 s vylepšeními maker a sandboxu. Makra v Twig nyní poskytují konzistentnější chování v edge case scénářích, a sandbox mode dostál oprav pro bezpečnější izolaci šablon generovaných uživateli. Twig je součástí Symfony ekosystému, ale používá se i samostatně — tato verze zůstává kompatibilní s PHP 8.0+.

Twig 3.x větev je dlouhodobě udržovaná linie; Twig 4.x zatím není veřejně ohlášen. Uživatelé Symfony 6.4 a vyšší by měli tuto verzi obdržet automaticky přes Composer při dalším composer update.

Doctrine ORM 2 EOL odloženo, ORM 3.6.7 aktuální doctrine

Doctrine projekt v říjnu 2025 oznámil, a v roce 2026 potvrdil, že EOL Doctrine ORM 2 je odložen na minimálně únor 2027. Důvodem je nízká adopce ORM 3: podle Packagist statistik tvoří ORM 3 instalace pouze cca 25–30 % oproti ORM 2, což je výrazně méně než projekt očekával. Od března 2026 jsou do větve 2.x přijímány již jen bug a security fixy (žádné nové featury). Aktuální verze Doctrine ORM 3.6.7 (vydáno 25. května 2026) a Doctrine DBAL 4.4.3 (vydáno 20. března 2026) jsou stabilní a doporučené pro nové projekty.

Pro týmy plánující migraci: ORM 3 přinesl odstranění deprecated API z ORM 2, silnější typování, zlepšení code coverage z 84 % na 89 %, a DBAL 4 zlepšilo coverage z 86 % na 94 %. Migrace vyžaduje úpravu mappingů a odstranění všech @ORM\ deprecated annotation stylů ve prospěch PHP atributů.

PHPStan 2.2.5 a Laravel 13.19 — tooling novinky tooling release

PHPStan 2.2.5 byl vydán 5. července 2026, a rozšíření phpstan-phpunit 2.0.18 vyšlo 4. července. PHPStan 2.x série (aktuálně ve větvi 2.2.x) přináší lepší analýzu generics, narrowing typů a integraci s PHP 8.5 syntax. Php.net web samotný aktualizoval svou závislost z phpstan 2.2.2 na 2.2.5 — minor záplaty v analýze. Detailní changelog je na GitHub Releases.

Laravel 13.19.0 vydán 8. července 2026 přidává podporu HTTP QUERY metody (RFC 9110 verb, parametry v těle požadavku místo URL) přes Http::query() na HTTP klientovi a odpovídající testovací helpery query() a queryJson(). Dále přibyla kolekční metoda reduceInto() pro mutaci akumulátoru, helper Str::counted() / Stringable::counted() a bulk SQS dispatch přes SendMessageBatch. Laravel Herd (vývojové prostředí) dostalo per-dump watching toggle a Laravel Boost opci v průvodci novým webem.