Aller au contenu
symfonyphpmaintenancelts

Symfony LTS : jusqu'à quand votre version est maintenue, et votre PHP

Symfony 6.4 ne recevra plus de corrections de bugs à partir de novembre 2026. La 5.4, pourtant plus ancienne, garde ses correctifs de sécurité jusqu'en février 2029. Et dans les deux cas, la date qui arrive en premier est souvent celle de PHP. Voici les dates officielles, relues le 18 septembre 2026, et ce qu'elles changent pour une application en production.

Les dates officielles

Symfony publie une version corrective chaque mois, une version mineure tous les six mois, et une version LTS tous les deux ans. Une version ordinaire est maintenue huit mois ; une LTS reçoit trois ans de corrections de bugs, puis un an de correctifs de sécurité seuls.

Version Sortie Corrections de bugs jusqu'à Correctifs de sécurité jusqu'à PHP minimum
5.4 LTS novembre 2021 novembre 2024 février 2029 7.2.5
6.4 LTS novembre 2023 novembre 2026 novembre 2027 8.1
7.4 LTS novembre 2025 novembre 2028 novembre 2029 8.2
8.1 mai 2026 janvier 2027 janvier 2027 8.4

Source : https://symfony.com/releases, page de chaque version, relue le 18 septembre 2026. La 8.0 n'est plus maintenue depuis juillet 2026 ; la 8.2 est annoncée pour novembre 2026.

Pourquoi la 5.4 vit plus longtemps que la 6.4

C'est l'anomalie du tableau, et elle a une explication officielle. La 5.4 devait perdre ses correctifs de sécurité en novembre 2025. L'éditeur Ibexa, dont la plateforme DXP 4.6 repose sur Symfony 5.4, a financé une prolongation jusqu'en février 2029, et ces correctifs sont publiés pour tout le monde. Le billet qui l'annonce, le 24 octobre 2024, prévient aussitôt : « don't use this as an excuse to delay upgrading ». (https://symfony.com/blog/symfony-5-4-lts-will-receive-security-fixes-until-february-2029-thanks-to-ibexa)

Ce que la prolongation ne couvre pas : les corrections de bugs, terminées depuis novembre 2024, et surtout la version de PHP sur laquelle votre application tourne.

La date qui arrive en premier est souvent celle de PHP

PHP Correctifs de sécurité
7.4 terminés le 28 novembre 2022
8.0 terminés le 26 novembre 2023
8.1 terminés le 31 décembre 2025
8.2 jusqu'au 31 décembre 2026
8.3 jusqu'au 31 décembre 2027
8.4 jusqu'au 31 décembre 2028
8.5 jusqu'au 31 décembre 2029

Source : https://www.php.net/supported-versions.php et https://www.php.net/eol.php, relues le 18 septembre 2026.

Deux conséquences, qui surprennent souvent plus que le tableau de Symfony :

  • Une application en Symfony 5.4 qui tourne sur PHP 7.4 ou 8.0 ne profite pas de la date de 2029 : son interpréteur ne reçoit plus aucun correctif depuis 2022 ou 2023.
  • Une application en Symfony 6.4 sur PHP 8.1, le minimum qu'elle exige, tourne sur un PHP sans correctifs depuis le 1er janvier 2026. Sur PHP 8.2, l'échéance tombe le 31 décembre 2026, un mois après la fin des corrections de bugs de Symfony 6.4.

Deux commandes, sur le serveur de production, disent où vous en êtes : php -v pour PHP, composer show symfony/framework-bundle pour Symfony.

Novembre 2026 : ce qui change pour la 6.4

À partir de novembre 2026, Symfony 6.4 ne reçoit plus que des correctifs de sécurité, jusqu'en novembre 2027. Un bug gênant découvert après cette date ne sera plus corrigé dans le framework : il faudra le contourner dans votre code, ou changer de version. Rien ne casse le jour J. C'est la marge de manœuvre qui se réduit, et l'année qui suit est celle où un changement de version se prépare sans urgence.

Une LTS maintenue ne protège que si on applique ses correctifs

Les correctifs sortent chaque mois ; ils ne s'installent pas seuls. composer audit liste les failles connues de vos dépendances, et c'est une bonne première lecture. Encore faut-il la lancer, lire le résultat, appliquer la mise à jour, vérifier que rien ne casse et déployer : c'est exactement le travail d'un contrat de maintenance d'application Symfony, et il se planifie avec les dates de ce tableau.

Quelle version viser en 2026 ?

  • Pour la tranquillité : la 7.4 LTS. Corrections de bugs jusqu'en novembre 2028, sécurité jusqu'en novembre 2029, PHP 8.2 au minimum.
  • Pour suivre chaque version : la branche 8, avec un changement de version mineure tous les six mois. La 8.1 est maintenue jusqu'en janvier 2027, la 8.2 arrive en novembre 2026, et PHP 8.4 est le minimum.

Je tiens moi-même les deux : plusieurs applications en production sur la branche 8, et un socle SaaS commercial, ShipAnvil, en 7.4 LTS.

Maintenance et TMA

Parlons de ce qu'il faut maintenir

Décrivez-moi votre application en quelques lignes : ce qu'elle fait, sur quoi elle tourne, et ce qui vous inquiète en ce moment. Je réponds sous 24 h, avec un avis franc sur ce qui mérite un contrat et ce qui n'en a pas besoin.