← 아티클 목록
업데이트phplaravel업데이트

PHP 7.2.26 업데이트 — 한국 Laravel 개발자 영향 분석

작성: 라라벨 코리아 (초안)

발행: 2026년 8월 6일

## 요약

요약

PHP 7.2.26은 2019년 12월 19일 릴리스된 보안 패치 버전으로, Bcmath, Core, EXIF, Standard 등 다수 컴포넌트에서 CVE 등록 취약점 5건을 포함한 버그가 수정되었습니다. PHP 7.2 브랜치는 보안 지원 종료(EOL)가 임박한 시점의 릴리스로, Laravel 프로젝트를 운영 중인 한국 개발자라면 즉각적인 패치 적용 또는 상위 버전 마이그레이션을 고려해야 합니다.


핵심 내용

🔒 보안 취약점 수정 (CVE 목록)

PHP 7.2.26에서 수정된 CVE는 다음과 같습니다.

CVE컴포넌트취약점 유형영향
CVE-2019-11046BcmathBuffer underflow (bc_shift_addsub)임의 메모리 읽기 가능성
CVE-2019-11044CoreNull 바이트 이후 경로 잘림 (link(), Windows)파일 링크 대상 우회
CVE-2019-11045CoreNull 바이트 이후 경로 잘림 (DirectoryIterator)디렉토리 접근 제어 우회
CVE-2019-11050EXIFUse-after-free (EXIF 파싱)원격 코드 실행 가능성
CVE-2019-11047EXIFHeap-buffer-overflow READ메모리 정보 노출 가능성

주의: CVE-2019-11044, CVE-2019-11045는 Windows 환경에 특화된 취약점입니다. Linux/macOS 기반 서버 환경에서는 직접적인 영향이 제한적일 수 있으나, Windows 개발 환경(예: WSL 미사용 로컬 개발 머신)에서도 위험할 수 있습니다.


🛠 주요 버그 수정 (보안 외)

  • GD: -D SIGNED_COMPARE_SLOW 빌드 오류 수정 — 이미지 처리 기능을 사용하는 Laravel 프로젝트(Intervention Image 등)에서 특정 빌드 환경의 안정성이 향상됩니다.
  • Intl: Locale::filterMatches() 세그멘테이션 폴트 수정 — 다국어(i18n) 처리 로직에서의 예기치 않은 서버 크래시가 방지됩니다.
  • OPcache: (bool)$x 최적화 시 미선언 변수 알림 누락 수정 — OPcache 활성화 환경에서의 디버깅 정확도가 개선됩니다.
  • Standard:
    • array_search() 글로벌 변수($GLOBALS) 관련 버그 수정
    • pack() 함수의 정수 오버플로우로 인한 범위 초과 접근 수정
    • strip_tags() 태그 화이트리스트 우회 가능성 수정 (/ 포함 태그명 허용 문제) — 사용자 입력 정제에 strip_tags()를 사용하는 경우 보안상 중요한 수정입니다.

📅 PHP 7.2 EOL 맥락

PHP 7.2의 공식 보안 지원은 2020년 11월 30일에 종료되었습니다. 7.2.26은 사실상 7.2 브랜치의 마지막 릴리스 중 하나에 해당하며, 이 버전으로의 패치는 임시방편임을 인지해야 합니다. Laravel 프레임워크 버전별 PHP 최소 요구사항은 아래와 같습니다.

Laravel 버전최소 PHP 요구
6.x (LTS)PHP 7.2+
7.xPHP 7.2.5+
8.xPHP 7.3+
9.xPHP 8.0+
10.xPHP 8.1+
11.xPHP 8.2+

Laravel 6.x 또는 7.x를 PHP 7.2에서 운영 중이라면, 이번 패치 적용과 함께 상위 PHP 버전 및 Laravel 버전 마이그레이션 계획을 병행해야 합니다.


한국 Laravel 개발자에게 미치는 영향

호환성 및 마이그레이션 부담

  • Laravel 6.x/7.x + PHP 7.2 조합 운영 중인 프로덕션 서버가 있다면 이번 보안 패치는 필수입니다. 단, 해당 조합 자체가 EOL 상태에 근접했음을 인지해야 합니다.
  • PHP 7.2 → 7.4 또는 8.x 업그레이드 시 Laravel Shift 또는 Rector를 활용하면 마이그레이션 공수를 줄일 수 있습니다.

보안 긴급도

  • strip_tags() 화이트리스트 우회 수정은 XSS 방어 로직에 직접 관련됩니다. strip_tags($input, '<p><a><b>') 형태로 사용자 입력을 정제하는 코드가 있다면 즉시 패치가 필요합니다.
  • EXIF 취약점(CVE-2019-11047, CVE-2019-11050) 은 사용자가 이미지를 업로드할 수 있는 서비스(포트폴리오, 커머스, SNS 유형)에서 위험도가 높습니다.

로컬 개발 환경별 영향

  • Laravel Valet (macOS): Homebrew를 통해 PHP를 관리하는 경우 brew upgrade php@7.2 로 업데이트할 수 있으나, PHP 7.2는 Homebrew 공식 지원에서 제외되었을 가능성이 높습니다. shivammathur/homebrew-php tap 사용을 권장합니다.
  • Laravel Sail / Docker: php:7.2-fpm 공식 이미지는 7.2.26이 반영된 버전이 있는지 Docker Hub에서 확인하고, docker-compose pull 로 이미지를 갱신해야 합니다. 가능하면 php:7.4-fpm 또는 php:8.x-fpm 으로 베이스 이미지를 교체하는 것을 권장합니다.
  • Windows 환경 (WAMP/XAMPP): CVE-2019-11044, CVE-2019-11045가 Windows에 특화된 취약점이므로 Windows 기반 개발 환경 사용자는 반드시 업데이트해야 합니다.

실무 체크리스트

로컬 / 스테이징 환경

  • 현재 PHP 버전 확인: php -v
  • PHP 7.2 사용 중이라면 7.2.26으로 업데이트
    • Ubuntu/Debian: sudo apt update && sudo apt install php7.2
    • CentOS/RHEL (Remi 저장소): sudo yum update php72
    • Homebrew (macOS): brew upgrade shivammathur/php/php@7.2
  • strip_tags()를 사용자 입력 정제에 사용하는 코드 위치 전수 검색
    grep -rn "strip_tags" app/ resources/
  • 이미지 업로드 기능이 있다면 EXIF 파싱 관련 코드 점검 (Intervention Image, exif_read_data() 직접 호출 여부)
  • OPcache 활성화 환경에서 테스트 실행 후 미선언 변수 관련 Notice 로그 확인

프로덕션 환경

  • 배포 전 스테이징에서 PHP 7.2.26 업데이트 후 전체 기능 회귀 테스트 수행
  • PHP-FPM 재시작: sudo systemctl restart php7.2-fpm
  • OPcache 캐시 초기화 (코드 변경이 없더라도 버그 수정 관련 캐시 정합성 보장):
    # Laravel에서 OPcache 초기화 php artisan opcache:clear # or echo "opcache_reset();" | php
  • 에러 로그 모니터링 (Null 바이트 관련 경로 처리 로직 이상 여부 확인)
  • Windows 기반 서버 운영 시 link(), DirectoryIterator 사용 코드 취약점 영향 여부 재검토

중장기 대응 (강력 권장)

  • PHP 7.2 → PHP 8.1 이상으로 업그레이드 로드맵 수립 (PHP 7.2 EOL: 2020년 11월 30일, 이미 종료)
  • Laravel 버전도 함께 검토: 6.x EOL(2022년 9월), 7.x EOL(2021년 3월) 확인
  • CI/CD 파이프라인에 PHP 버전 명시 및 보안 취약점 스캐닝 도구 연동 (예: roave/security-advisories, Snyk)
  • Docker 베이스 이미지를 php:7.2 대신 php:8.2-fpm 또는 php:8.3-fpm으로 전환 검토

편집자 주 (초안 검토 시 확인 사항): PHP 7.2의 EOL 날짜(2020년 11월 30일)는 공식 php.net 기준이나, 이 기사 작성 맥락(7.2.26 릴리스 시점: 2019년 12월)과 현재 시점 간의 차이로 인해 독자에게 현재 시제로 전달될 경우 혼선이 있을 수 있습니다. 게재 시 현재 날짜 기준의 EOL 경과 사실을 명확히 강조하는 편집이 필요합니다.