PHP 8.6 llega el 19 de noviembre: qué trae, qué cambia y qué versión elegir mientras tanto

Martes, Septiembre 15, 2026

PHP 8.6 ya tiene fecha: se publica el 19 de noviembre de 2026. Ahora mismo va por la Beta 3 (del 10 de septiembre), el 22 de septiembre se cierra la lista de novedades y a finales de mes sale la primera versión candidata. Te contamos qué trae, qué puede romper y, sobre todo, qué versión te conviene tener en tu hosting mientras llega.

Sesiones más seguras sin tocar nada (y un caso en el que sí hay que tocar)

El cambio que más afecta a una web normal no es una función nueva: son tres ajustes de sesión que pasan a venir activados de serie. La cookie de sesión deja de ser accesible desde JavaScript (session.cookie_httponly), se rechazan identificadores de sesión que el servidor no haya creado (session.use_strict_mode, que corta de raíz la fijación de sesión) y la cookie deja de enviarse en peticiones que llegan desde otro sitio (session.cookie_samesite=Lax).

Para la mayoría es una mejora gratis. Pero si tu tienda recibe la vuelta de una pasarela de pago por POST y cuenta con que la sesión del cliente siga viva, con la 8.6 esa sesión no llegará: la aplicación tendrá que declarar su cookie con SameSite=None y Secure. Es el punto que conviene probar antes de cambiar una tienda de versión.

Lo que empezará a llenar tu registro de errores

Cada versión nueva marca funciones como obsoletas. Siguen funcionando, pero dejan un aviso «Deprecated» en el registro cada vez que se usan, y un plugin antiguo puede escribir miles de líneas al día. En la 8.6 entran en esa lista, entre otras: spl_object_hash(), is_double(), is_long(), is_integer(), doubleval(), metaphone(), strcoll(), mysqli_stmt_init(), las funciones mb_ereg de expresiones regulares (la biblioteca que tienen debajo ya no se mantiene) y el return dentro de un bloque finally.

Hay además cambios de comportamiento que sí pueden romper código: trim() ahora elimina también el salto de página (\f), array_filter() lanza un error si recibe un modo inválido y una larga lista de funciones de ficheros (file_exists(), is_dir(), filesize()...) dejan de tragarse en silencio las rutas con bytes nulos y lanzan un ValueError. Si tras cambiar de versión ves un error de estos, ya sabes por dónde empezar: Cómo leer los registros de tu web para encontrar un error.

Lo que trae para quien desarrolla

  • Aplicación parcial de funciones: obtener una función nueva fijando solo algunos argumentos de otra, sin escribir el cierre a mano.
  • Propiedades readonly con valor por defecto.
  • Una clase Time\Duration para representar duraciones sin pasar por DateInterval.
  • clamp() para acotar un número entre un mínimo y un máximo.
  • Los errores de json_decode() indican en qué posición del texto han fallado.
  • mysqli::quote_string(), constructores de URL (Uri\Rfc3986\UriBuilder) y reanudación de sesión TLS en los streams.
  • Criptografía poscuántica en Sodium, con el intercambio de claves ML-KEM (sodium_crypto_kem_mlkem768_keypair()).

Qué versión tener en tu hosting mientras llega

En el PHP Selector de tu panel puedes elegir hoy de la 7.4 a la 8.4, y la 8.4 es la predeterminada. Las versiones nuevas llegan al selector cuando CloudLinux las empaqueta, normalmente unas semanas después de cada lanzamiento. Mientras tanto la elección es sencilla: 8.4 (parches de seguridad hasta diciembre de 2028) o, si un plugin todavía no la soporta, 8.3 (hasta diciembre de 2027). Cómo se cambia lo tienes en Cómo cambiar la versión de PHP de tu web y en Cómo usar PHP Selector.

Y una fecha que no se mueve: PHP 8.2 deja de recibir parches el 31 de diciembre. Si tu web sigue ahí, la salida no es esperar a la 8.6, es subir a la 8.3 o a la 8.4 ahora, como contamos en PHP 8.2 muere el 31 de diciembre. Si tienes un WordPress, actualiza plugins y tema antes de cambiar de versión y prueba el salto en un clon: Cómo actualizar WordPress, plugins y temas sin romper tu web.

Fuentes: Calendario de PHP 8.6 · Notas de actualización de PHP 8.6 · RFC de valores seguros de sesión