PHP 7.3.28 업데이트 — 한국 Laravel 개발자 영향 분석
작성: 라라벨 코리아 (초안)
발행: 2026년 8월 6일
## 요약
요약
PHP 7.3.28은 2021년 4월 29일 출시된 보안 릴리스로, imap_mail_compose() 함수의 헤더 인젝션 취약점(버그 #80710)을 수정합니다. PHP 7.3 브랜치는 현재 보안 수정만 제공되는 유지보수 단계이며, 이 릴리스는 해당 브랜치의 마지막 활성 릴리스 중 하나입니다. PHP 7.3을 아직 사용 중인 Laravel 프로젝트라면 즉시 업그레이드를 검토해야 합니다.
핵심 내용
🔐 보안 수정: imap_mail_compose() 헤더 인젝션 (버그 #80710)
- 영향 범위: PHP IMAP 익스텐션의
imap_mail_compose()함수 - 취약점 유형: 헤더 인젝션(Header Injection)
- 수정자: cmb, Stas (PHP 코어 팀)
- CVE 번호: 공개된 changelgo 기준으로 이 릴리스에 별도 CVE 번호가 명시되지 않았으나, 보안 태그가 붙은 릴리스임
헤더 인젝션은 공격자가 이메일 헤더에 임의의 값을 삽입할 수 있는 취약점으로, 스팸 릴레이(spam relay), 피싱 메일 발송, 수신자 위조 등에 악용될 수 있습니다. imap_mail_compose()를 사용자 입력값과 함께 직접 호출하는 코드가 있다면 즉각적인 패치가 필요합니다.
📋 직전 릴리스 주요 보안 수정 맥락
7.3.28 이전 릴리스들에서도 다수의 보안 취약점이 누적 수정되었습니다. 7.3을 오랫동안 업데이트하지 않은 경우 아래 CVE들에도 노출되어 있을 수 있습니다:
| 버전 | CVE | 영향 익스텐션 | 설명 |
|---|---|---|---|
| 7.3.27 | CVE-2021-21702 | SOAP | SoapClient Null Dereference |
| 7.3.26 | CVE-2020-7071 | Standard | FILTER_VALIDATE_URL 우회 |
| 7.3.23 | CVE-2020-7070 | Core | 쿠키 이름 파싱을 통한 __Host- 쿠키 위조 |
| 7.3.23 | CVE-2020-7069 | OpenSSL | AES-CCM 암호화 오류 |
| 7.3.21 | CVE-2020-7068 | Phar | Use-after-free |
| 7.3.18 | CVE-2019-11048 | Core | 긴 파일명/변수로 인한 OOM |
| 7.3.17 | CVE-2020-7067 | Standard | urldecode() OOB 읽기 |
⚠️ 주의: 7.3.20 이하 버전을 사용 중이라면 단순 보안 패치 수준을 넘어 여러 CVE에 동시에 노출된 상태입니다.
🔧 안정성 관련 주요 버그 수정 (누적)
Laravel 프로젝트에서 실질적으로 마주칠 수 있는 버그 수정 목록:
- OPcache:
opcache.optimization_level설정으로 인한 크래시 수정 (7.3.19), 100% CPU 점유 버그 수정 (7.3.17) - MySQLnd: 압축 활성화 시 ~16MB 쿼리 실패 문제 수정 (7.3.24)
- PDO: 다수의 바인딩 파라미터 사용 시 성능 저하 문제 수정 (7.3.23)
- Standard:
array_merge_recursive()단일 레퍼런스 배열 크래시 수정 (7.3.22),str_replace()관련 버그 수정 - Session:
session_create_id()활성 세션에서 실패하는 버그 수정 (7.3.17) - Date: DST(일광절약시간) 전환 시 DateTime 시간 오류 수정 (7.3.17)
한국 Laravel 개발자에게 미치는 영향
PHP 7.3 지원 종료 현황
PHP 7.3의 공식 활성 지원은 2020년 12월 6일에 종료되었으며, 보안 수정 지원(Security Support)도 2021년 12월 6일에 완전히 종료됩니다. 즉, 7.3.28 이후로는 어떠한 보안 패치도 공식 제공되지 않습니다.
Laravel 버전별 PHP 7.3 지원 여부:
- Laravel 6.x (LTS): PHP 7.3 지원 — 단, 이 버전 자체도 2022년 9월 EOL
- Laravel 7.x: PHP 7.3 지원 — 2021년 3월 이미 EOL
- Laravel 8.x: PHP 7.3 지원 — 업그레이드 경로로 8.x + PHP 8.0/8.1 이전 권장
Laravel 6 LTS + PHP 7.3 조합을 운영 중인 팀이라면, PHP 8.0 또는 8.1로의 마이그레이션 계획을 즉시 수립해야 합니다.
IMAP 사용 여부 확인
한국의 많은 Laravel 프로젝트에서 이메일 수신/파싱 기능을 위해 IMAP 익스텐션을 사용합니다. imap_mail_compose()를 직접 사용하는 경우는 드물지만, 메일 발송 래퍼 라이브러리 내부에서 호출할 수 있습니다.
# IMAP 익스텐션 활성화 여부 확인
php -m | grep -i imap
# 코드베이스에서 imap_mail_compose 사용 여부 검색
grep -rn "imap_mail_compose" ./app ./config ./vendor --include="*.php"로컬 개발 환경 (Valet / Sail / Docker)
Laravel Valet (macOS)
- Homebrew를 통한 PHP 버전 확인:
php --version - 여전히 7.3을 사용 중이라면:
brew upgrade php@7.3(7.3.28로 업데이트) 또는brew install php@8.1후 Valet 재연결 권장
# Valet에서 PHP 버전 전환 (8.1 예시)brew install php@8.1valet use php@8.1Laravel Sail (Docker)
docker-compose.yml의 PHP 이미지 버전을 확인하고,sail-8.1/app또는sail-8.2/app이미지로 교체 검토.env의APP_SERVICE및docker/8.1/Dockerfile경로 확인
# docker-compose.yml 예시 — PHP 버전 명시 확인
context: ./vendor/laravel/sail/runtimes/8.1운영 서버 (공유 호스팅 / 카페24, 가비아 등)
- 국내 공유 호스팅 환경은 PHP 버전 업데이트가 느릴 수 있습니다. 호스팅 제어판에서 PHP 버전 선택 옵션 확인 후 지원 가능한 최신 버전으로 전환하세요.
- AWS Elastic Beanstalk, NHN Cloud, KT Cloud 등 PaaS 환경은 플랫폼 버전 업데이트 필요
실무 체크리스트
즉시 확인 (로컬 / 스테이징)
- 현재 PHP 버전 확인:
php -v - PHP 7.3.28 미만이라면 즉시 패치 적용 또는 업그레이드 계획 수립
- IMAP 익스텐션 사용 여부 확인:
php -m | grep imap - 코드베이스에서
imap_mail_compose()직접 호출 여부 검색 -
composer.json의require.php버전 제약 확인
// 예시: PHP 버전 제약이 너무 느슨하지 않은지 확인
"require": {
"php": "^8.0" // 7.3 허용 범위를 제거하는 것이 권장됨
}단기 조치 (스테이징 환경 검증)
- PHP 7.3.28로 패치 적용 (즉각적인 업그레이드가 불가한 경우)
- Ubuntu/Debian:
sudo apt update && sudo apt upgrade php7.3 - CentOS/RHEL:
sudo yum update php73 - Remi 저장소 사용 시:
sudo dnf module update php:remi-7.3
- Ubuntu/Debian:
- PHP 8.0 또는 8.1 스테이징 환경에서 Laravel 애플리케이션 호환성 테스트
-
composer check-platform-reqs명령으로 의존성 PHP 버전 요구사항 점검 - PHPUnit, Laravel Telescope, Horizon 등 핵심 패키지의 PHP 8.x 호환 버전 확인
중기 계획 (운영 서버 마이그레이션)
- PHP 8.1 (현재 활성 지원 버전) 로 마이그레이션 로드맵 수립
-
laravel/framework를 Laravel 9.x 이상으로 업그레이드 고려 (PHP 8.0+ 필요) - 마이그레이션 전 전체 테스트 스위트(
php artisan test) 실행 및 통과 확인 - OPcache 설정 재검토 — 버전별 최적화 동작 차이 존재
- 운영 배포 전
php artisan config:cache,route:cache,view:cache정상 동작 확인
보안 모니터링
- https://www.php.net/security.php 즐겨찾기 등록 및 정기 확인
- Dependabot 또는 GitHub Security Alerts 활성화
-
composer audit명령으로 PHP 패키지 취약점 정기 점검 (Composer 2.4+)
# Composer 패키지 보안 감사composer audit편집자 주: 이 문서는 공개된 PHP 공식 changelog 데이터를 기반으로 작성된 초안입니다. PHP 7.3의 EOL 일정 및 Laravel 버전별 지원 범위는 공식 문서(php.net, laravel.com/docs)에서 최종 확인하시기 바랍니다.