Logiciels serveur en fin de vie (PHP, Apache, nginx)
Chaque version de PHP, d'Apache ou de nginx a une date de fin de vie (End-of-Life, ou EOL) annoncée à l'avance par ses développeurs. Passé cette date, plus aucun correctif de sécurité officiel n'est publié pour cette version : les nouvelles failles découvertes — et il y en a régulièrement — restent ouvertes pour toujours.
C'est un risque particulièrement insidieux, car un logiciel en fin de vie continue de fonctionner normalement : rien ne casse, le site répond, et l'on ne pense pas à vérifier. Pourtant, faire tourner un site sur une version EOL revient à accumuler une dette de sécurité qui ne fait que croître mois après mois, à mesure que de nouvelles vulnérabilités sont publiées et exploitées par des robots automatisés.
Pourquoi l’EOL est un problème
Un logiciel en fin de vie est figé dans le temps du point de vue de la sécurité : toute vulnérabilité découverte après sa date d'EOL ne sera jamais corrigée par l'éditeur. PHP 7.x, par exemple, n'est plus maintenu ; y rester expose à des failles connues et publiques que les attaquants ciblent en priorité, justement parce qu'ils savent qu'elles ne seront pas comblées.
Une nuance importante mérite d'être connue : certaines distributions Linux (Debian, RHEL…) « rétroportent » des correctifs de sécurité sur d'anciens numéros de version, qui restent donc protégés malgré une apparence périmée. C'est pourquoi CheckCyber formule cette alerte avec prudence (« potentiellement obsolète ») : il faut vérifier la version réellement maintenue par votre hébergeur avant de conclure.
Vérifier vos versions
Pour PHP, créez temporairement un fichier contenant <?php phpinfo(); ?> (puis supprimez-le aussitôt), ou consultez le panneau de votre hébergeur. Pour le serveur web, l'en-tête Server de vos réponses HTTP indique souvent Apache ou nginx (la version, elle, devrait être masquée — voir le guide sur la fuite de version).
Comparez ensuite ces versions au calendrier EOL officiel de chaque logiciel, librement consultable en ligne. Un audit CheckCyber synthétise ces informations et signale les composants potentiellement en fin de vie.
Comment mettre à jour
Sur un hébergement mutualisé (cPanel, type o2switch), vous pouvez généralement changer la version de PHP en quelques clics via l'outil « Sélectionner la version de PHP » (MultiPHP Manager). La bonne méthode : basculer d'abord un environnement de test ou une copie du site sur la nouvelle version, vérifier que tout fonctionne (le site et ses extensions), puis seulement appliquer en production.
Sur un serveur que vous administrez vous-même, planifiez les montées de version dans votre cycle de maintenance régulier et suivez le calendrier EOL officiel de chaque logiciel pour anticiper les échéances plutôt que de les subir.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Comment changer la version de PHP sur un hébergement mutualisé ?
Dans cPanel, ouvrez « Sélectionner la version de PHP » ou « MultiPHP Manager », choisissez une version maintenue (PHP 8.2 ou supérieure) et appliquez. Vérifiez ensuite que votre site et toutes vos extensions fonctionnent correctement ; en cas de souci, vous pouvez généralement revenir en arrière le temps de corriger.
▸Mon site fonctionne sur une vieille version, dois-je vraiment migrer ?
Oui. « Ça marche » ne signifie pas « c'est sûr » : une version EOL accumule des failles non corrigées qui sont activement exploitées. Au-delà de la sécurité, les versions récentes de PHP apportent aussi des gains de performance et de consommation mémoire très notables.
▸Comment savoir si ma version est vraiment en fin de vie ?
Consultez le calendrier de support officiel du logiciel concerné (par exemple le cycle de vie de PHP) et comparez-le à votre version. Attention au rétroportage de certaines distributions Linux, qui peuvent maintenir une ancienne version : en cas de doute, demandez confirmation à votre hébergeur.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-06-29 ]