Recursos · Soporte PHP

PHP sin soporte en producción: qué significa y qué riesgos implica

"Sin soporte" significa que nadie va a corregir la próxima vulnerabilidad que se descubra en ese runtime; el código sigue corriendo exactamente igual. Esa distinción es la que casi nunca se explica con claridad, y la que determina si el riesgo real de tu stack es alto, medio o nulo.

EOL es una fecha administrativa,
no un interruptor.

Cuando una versión de PHP llega a su fin de vida (End of Life), php.net simplemente deja de asignar tiempo de mantenimiento a esa rama del código. No hay ningún mecanismo que "apague" el servidor ni que impida que siga procesando peticiones exactamente igual que el día anterior. Por eso tantas aplicaciones siguen corriendo años sobre versiones EOL sin que nadie lo note en el día a día: el síntoma no es visible hasta que aparece un incidente.

Tres riesgos distintos,
y no todos son técnicos.

El riesgo de un PHP EOL en producción se divide en tres capas distintas. Las tres importan, pero no siempre a la misma persona dentro de la organización.

Seguridad
  • Cada CVE descubierto después del EOL queda sin parche oficial para siempre
  • El riesgo se acumula: es deuda de seguridad creciente, no un evento puntual
  • ZendPHP publica parches con retroactividad para versiones EOL, sin esperar un fork propio
Cumplimiento
  • PCI-DSS, ISO 27001 y auditorías internas marcan el runtime EOL como hallazgo crítico
  • Ese hallazgo puede bloquear una certificación o una renovación
  • Tener un proveedor con SLA de soporte documentado es evidencia de control ante el auditor
Estabilidad operativa
  • Sin soporte oficial, el equipo interno investiga y documenta cada incidente solo
  • No hay SLA ni garantía de tiempo de respuesta ante un problema
  • ZendHQ agrega observabilidad centralizada para diagnosticar antes de que escale

Dónde está tu versión hoy.

PHP 7.4
EOL, sin parches
Fin de vida: noviembre 2022
PHP 8.0
EOL, sin parches
Fin de vida: noviembre 2023
PHP 8.1
EOL desde el 31 dic 2025
Fin de vida: 31 de diciembre de 2025
PHP 8.2
EOL en diciembre 2026
Fin de vida: 31 de diciembre de 2026
PHP 8.3
Soporte activo
Soporte comunitario vigente
PHP 8.4
Soporte activo
Versión actual recomendada

Ver el detalle completo de fechas y qué significa cada estado en el calendario completo de versiones PHP.

Lo que suele preguntarse primero.

¿Qué significa exactamente que una versión de PHP esté "sin soporte"?

Significa que php.net dejó de publicar parches de seguridad para esa versión. El código sigue funcionando igual que antes; el riesgo no está en que deje de correr, sino en que cualquier vulnerabilidad descubierta después de esa fecha se queda sin corregir para siempre.

¿Un PHP sin soporte deja de funcionar de un día para otro?

No. El fin de vida (EOL) no apaga nada: es una fecha administrativa de php.net, no un interruptor técnico. Lo que cambia es que ya nadie corrige los CVEs nuevos que se descubran.

¿Qué tan común es tener PHP EOL en producción sin saberlo?

Es más común de lo que parece, sobre todo en aplicaciones internas o de larga vida que "ya funcionan y no se tocan". La forma más rápida de saberlo es ejecutar php -v en el servidor de producción y comparar el resultado contra el calendario oficial.

¿La única opción es migrar a una versión más nueva?

No. ZendPHP ofrece parches de seguridad con retroactividad para versiones EOL sin tocar el código de la aplicación: un reemplazo del runtime, no una migración de framework.

¿Quieres saber si tu stack
está expuesto hoy?

Selecciona tu framework y recibe un diagnóstico inmediato, sin necesidad de registrarte.

Diagnosticar mi stack → ← Ver más recursos