Critical PHP Vulnerabilities in Oracle Linux Advisory ELSA-2026-62334 and ELSA-2026-61903

Critical PHP Vulnerabilities in Oracle Linux Advisory ELSA-2026-62334 and ELSA-2026-61903

First seen 4 Sep 2026, 08:45 UTC Linuxsecurity 70.5

Article Content

Browse articles
ThreatCluster

Oracle has issued important bug fix advisories for PHP vulnerabilities affecting Oracle Linux 8 and 9. The vulnerabilities include CVE-2026-17543, a SQL injection flaw, and CVE-2026-7260, which can cause crashes via recursive symlinks. These vulnerabilities impact PHP versions 7.4 and 8.2, respectively, and could potentially allow attackers to exploit systems if not patched. The SQL injection vulnerability was published on July 30, 2026, with a proof of concept released shortly after on August 4, 2026. Administrators are urged to apply the updates promptly to mitigate risks. The advisories emphasize the importance of keeping systems secure and up to date with the latest patches.

Key Points: • CVE-2026-17543 is a critical SQL injection vulnerability affecting PHP 7.4. • CVE-2026-7260 can cause crashes via recursive symlinks in PHP 8.2. • Both vulnerabilities require immediate patching to prevent exploitation.

Ask AI about this cluster

Timeline

2026-07-30
CVE-2026-17543 published
A SQL injection vulnerability in PHP 7.4 was disclosed, affecting Oracle Linux systems.
Linuxsecurity
2026-07-30
CVE-2026-7260 published
A vulnerability allowing crashes via recursive symlinks in PHP 8.2 was disclosed.
Linuxsecurity
2026-08-04
First public PoC for CVE-2026-17543
A proof of concept for the SQL injection vulnerability was released, increasing the urgency for patching.
Linuxsecurity
2026-09-03
Advisories published
Oracle released advisories for critical PHP vulnerabilities, urging immediate patching.
Linuxsecurity