Skip to content

Symfony Blog

All about Symfony releases, new Symfony features, and other important announcements

Argument Injection in SendmailTransport via Dash-Prefixed Recipient Address
HtmlSanitizer allowLinkHosts() / allowMediaHosts() Bypass via URL-Parser Differentials and Misclassification
XXE (Local File Disclosure) in DomCrawler::addXmlContent() via validateOnParse = true
UrlGenerator Route-Requirement Bypass via Unanchored Regex Alternation → Off-Site //host URL Injection
Unauthenticated PHP Object Deserialization in MonologBridge server:log Listener
Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
YAML Parser Stack Exhaustion via Unbounded Recursion in Nested Blocks, Sequences, and Mappings
HtmlSanitizer URL Attributes Pass Through BiDi Override Characters → Visual href Spoofing
YAML Parser ReDoS via Catastrophic Backtracking in Parser::cleanup() Regex
May 20, 2026 #Releases 🚀 1