Denní přehled PHP, Symfony a ekosystému · úterý 21. července 2026
Mám dostatek dat. Sestavuji digest.
TL;DR
PHP 8.5.8, 8.4.23, 8.3.32 a 8.2.32 vydány 2. července 2026 – záplatují CVE-2026-14355 (memory corruption v OpenSSL AES-WRAP-PAD)
PHP 8.6.0 Alpha 1 uvolněno k testování 2. července 2026 – přináší clamp(), first-class callable caching a TAILCALL VM pro Windows
PHP 8.6 feature freeze 13. srpna 2026, GA plánováno na 19. listopadu 2026
Symfony UX 3.3.0 vydáno 15. července 2026 – první třída podpory pro nový bundler Symfony Reprise (Vite/Rsbuild)
Symfony UX 3.3.0 přidává dvě nové Shadcn komponenty: Sonner (toast notifikace) a Combobox (autocomplete)
A Week of Symfony #1019 (6.–12. 7.): 48 PR mergnutých, přibyl příkaz messenger:show a podpora pipe operátoru ve Validatoru
Serializer dostal podporu asociativních CSV hlaviček pro přeuspořádání sloupců při enkódování
PHPStan 2.2.5 vydán 5. července 2026 – php.net web sám bumpl z 2.2.2 na 2.2.5
Doctrine ORM 3.6.7 je nejnovější patch; ORM 2 EOL byl odložen kvůli nízké adopci ORM 3 (25–30 % oproti v2)
API Platform 4.3.17 je aktuální stabilní verze v aktivně udržované řadě 4.3.x
PHP 8.5.8 + 8.6.0 Alpha 1: bezpečnostní záplaty a preview nové generace php
Druhého července 2026 vyšly synchronizované bezpečnostní záplaty napříč všemi aktivně podporovanými větvemi: PHP 8.5.8, 8.4.23, 8.3.32 a 8.2.32. Nejzávažnější opravou je CVE-2026-14355 – memory corruption v openssl_encrypt() při použití algoritmu AES-WRAP-PAD. Dále byl opraveno obcházení ochrany adresáře /.phar v metodě Phar::addEmptyDir(), integer underflow při parsování ZIP extra fields a pád SoapServer::handle() v situaci, kdy $_SERVER není pole. Upgrade se doporučuje okamžitě.
Téhož dne byl vydán i PHP 8.6.0 Alpha 1, první testovací build příští hlavní verze. Za klíčové přírůstky se považují: nová vestavěná funkce clamp($value, $min, $max) nahrazující ruční min(max(...)) idiomy, optimalizace first-class callable caching (stateless closure není znovu alokována při každém volání) a podpora TAILCALL VM i na Windows buildech. RFC Partial Function Application v2 přidává syntaxi zástupných argumentů (strlen(...) se zástupnými ?), RFC Closure optimizations nechává engine automaticky označovat uzávěry bez $this jako static. Feature freeze a Beta 1 jsou naplánované na 13. srpna 2026, GA release na 19. listopadu 2026.
Symfony UX 3.3.0: Reprise integrace, Sonner a Combobox symfony
Symfony UX 3.3.0 vydané 15. července 2026 přináší největší novinku v podobě první třídy podpory Symfony Reprise v StimulusBundle. Reprise je nový Vite/Rsbuild bundler pro Symfony assety (experimentální projekt od září 2025, repository teprve nedávno zveřejněno). Integrace znamená, že @symfony/stimulus-bridge přestává být výchozí závislostí; ta byla specifická pro Encore a nová konfigurace v vite.config.js zapíná stimulus přímo přes Symfony({ stimulus: './assets/controllers.json' }). Lazy-load direktiva /*! stimulusFetch: 'lazy' */ je nyní správně detekována i v TypeScript kontrolerech.
Druhá velká novinka jsou dvě nové Shadcn komponenty dostupné přes php bin/console ux:install: Sonner (opinionated toast notifikace pro přechodnou zpětnou vazbu) a Combobox (kombinace inputu a filtrovatelného seznamu pro autocomplete výběr). Příkaz ux:install sám byl vylepšen – vyhledávání receptů je nyní case-insensitivní a při nenalezení receptu navrhuje nejbližší alternativy ze všech kitů. Z dalších oprav: LiveComponent přestal vracet HTTP 500 na malformované hydration payload, opravena podpora nullable collection properties a PostgreSQL LIKE ESCAPE v Autocomplete komponentě.
Zaznamenání hodné je i nový ComponentDocParser, který čte @prop a @block JSDoc komentáře přímo z Twig komponent, a doprovodný ComponentDocChecker pro linting konzistence dokumentace (kapitalizované popisy, validované typy, default values čtené z {% props %}).
A Week of Symfony #1019: messenger:show a pipe operátor ve Validatoru symfony
Týden 6.–12. července 2026 přinesl 48 mergnutých pull requestů od 22 přispěvatelů (5 573 přidání, 2 979 smazání). Za nejzajímavější lze považovat nové PR #64829 navrhující příkaz messenger:show pro inspekci čekajících zpráv ve frontě – konzolový pendant ke stávajícímu messenger:consume. PR #64844 navrhuje změnu v komponentě Validator: třída Validation bude volatelná jako invokable, čímž získá přirozenou kompatibilitu s PHP pipe operátorem.
Mezi mergnutými commity vynikají: [Serializer] přidání podpory asociativních CSV hlaviček (csv_headers jako mapa), které umožňují mapovat a přeuspořádat sloupce při enkódování; [Security] nová možnost zakázat redirect po odhlášení (allow disabling redirect on logout); a [AssetMapper] ignorování kompilovaných assetů v debug módu pro čistší DX. Z oprav pro větev 6.4 bylo opraveno chování jitteru ve Scheduleru (neměl přeskakovat celé spuštění), podpora vnořených array items v Serializeru a chování SymfonyStyle otázek s output sections v Console. Větev 8.1 opravila překreslení TUI komponenty při resize.
PHPStan 2.2.5: nejnovější patch v řadě 2.2.x tooling
PHPStan 2.2.5 byl vydán 5. července 2026 jako nejnovější patch release ve stabilní větvi 2.2.x. Praktickým potvrzením stability tohoto vydání je skutečnost, že samotný repozitář web-php (zdrojový kód php.net webu) bumpl svou dev závislost z verze 2.2.2 právě na 2.2.5 krátce po vydání. Řada 2.2 navazuje na velký skok PHPStan 2.0 (konec roku 2024), který přinesl řešení problematiky vysoké spotřeby paměti při analýze větších projektů (tzv. „RAMpocalypse").
Konkrétní changelog oprav 2.2.5 není v tuto chvíli veřejně dostupný v přehledné formě mimo GitHub Releases stránku; sledování diskusí na GitHubu (Discussion sekce u každé verze) je doporučeným způsobem, jak získat kontext ke každé patch verzi. PHPStan 2.2.x přináší postupné vylepšení typové inference, opravy false positives a kompatibilitní záplaty pro nejnovější PHP 8.5.x funkce. Pro projekty používající phpstan/phpstan stačí composer update phpstan/phpstan.
Doctrine ORM: EOL verze 2 odložen, aktuální patch řada 3.6.x doctrine
Doctrine ORM aktuálně udržuje řadu 3.6.x jako stabilní branch; nejnovější patch je 3.6.7 (25. května 2026). Zásadním kontextem je situace kolem EOL verze ORM 2: původně byl konec podpory plánován na únor 2026, ale v říjnu 2025 Doctrine tým vydal aktualizaci, v níž přiznal, že adopce ORM 3 dosahuje jen 25–30 % oproti stále dominantnímu ORM 2 (podle statistik stažení na Packagist). Původní timeline proto byl přehodnocen, přičemž přesný nový termín EOL pro ORM 2 nebyl pevně stanoven.
ORM 3.6.x vyžaduje doctrine/dbal: ^3.8.2 || ^4, tedy podporuje obě aktuální hlavní verze DBAL. Větev 3.4 přinesla (červen 2025) klíčové funkce Native Lazy Objects a podporu Property Hooks z PHP 8.4. Pro projekty plánující migraci z ORM 2 na ORM 3 platí, že čím déle se čeká, tím složitější může upgrade být – doporučeným krokem je nejprve upgradovat na nejnovější ORM 2.x patch a teprve poté postupovat na 3.x dle oficiálního UPGRADE.md průvodce.
API Platform 4.3.17: aktuální stabilní patch symfonytooling
API Platform 4.3.17 je k červenci 2026 nejnovějším stabilním vydáním v aktivně udržované větvi 4.3. Větev 4.3 byla vydána 13. března 2026 a dostává pravidelné bugfixy. Paralelně větev 4.2 (old-stable) přijímá pouze bezpečnostní opravy. Vývojová větev (main) cílí na příští minor verzi. Projekt drží zásadu vydávání nových minor verzí každých šest měsíců a nových major verzí každé dva roky; každý major release je doprovázen poslední minor verzí předchozí řady s upgrade path.
API Platform 4.x staví na nativní podpoře PHP 8.2+ a plně využívá Symfony 7.x stack. Aktuální řada 4.3 přináší vylepšenou OpenAPI generaci, rozšířenou podporu JSON:API a GraphQL, a lepší integraci s Doctrine ORM 3. Projekty, které ještě běží na API Platform 3.x, by měly sledovat EOL datum své větve na endoflife.date, kde je komplexní přehled EOL kalendáře pro API Platform verze.