Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-45074 trong Symfony cho phép chiếm quyền xác thực

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng CVE-2026-45074 trong Symfony cho phép chiếm quyền xác thực

Lỗ hổng mức độ Cao (CVE-2026-45074) trên Symfony cho phép kẻ tấn công giả mạo xác thực tài khoản thông qua tấn công phát lại ticket CAS. Người dùng cần cập nhật gấp.

Tổng quan về lỗ hổng CVE-2026-45074

Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-45074 trong framework PHP Symfony đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ Nghiêm trọng (HIGH) theo thang điểm CVSS, ảnh hưởng trực tiếp đến cơ chế xác thực người dùng trên các hệ thống web sử dụng Symfony.

Symfony là một trong những framework PHP phổ biến nhất hiện nay, cung cấp các thành phần tái sử dụng cho ứng dụng web và console. Lỗ hổng CVE-2026-45074 cho phép kẻ tấn công phát lại (replay) ticket xác thực của nạn nhân để đăng nhập trái phép vào ứng dụng dưới danh nghĩa của nạn nhân đó.

Chi tiết kỹ thuật và Tác động

Lỗ hổng phát sinh từ cách lớp Cas2Handler xử lý và xây dựng tham số dịch vụ CAS (Central Authentication Service). Cụ thể, Cas2Handler tạo tham số này dựa trên phương thức Request::getSchemeAndHttpHost().

Trong trường hợp ứng dụng Symfony chưa được cấu hình thiết lập danh sách máy chủ tin cậy (framework.trusted_hosts), tiêu đề Host (Host header) gửi đến máy chủ có thể bị thao túng bởi kẻ tấn công.

Kịch bản khai thác xảy ra khi kẻ tấn công kiểm soát một ứng dụng khác được đăng ký cùng trên một máy chủ CAS với ứng dụng Symfony bị ảnh hưởng. Bằng cách thao túng Host header, kẻ tấn công có thể lấy ticket xác thực của nạn nhân từ ứng dụng kia và phát lại ticket đó vào ứng dụng Symfony mục tiêu, từ đó vượt qua cơ chế bảo mật và đăng nhập thành công với quyền của nạn nhân.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động đến các ứng dụng phát triển trên nền tảng Symfony sử dụng tính năng xác thực CAS (Cas2Handler), nằm trong các khoảng phiên bản sau:

  • Tất cả các phiên bản Symfony từ 7.1.0 đến trước 7.4.12.
  • Tất cả các phiên bản Symfony từ 8.0.0 đến trước 8.0.12.
  • Các hệ thống chưa khai báo hoặc cấu hình thiếu thông số framework.trusted_hosts trong cấu hình framework.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và ngăn chặn nguy cơ bị chiếm quyền truy cập tài khoản, đội ngũ biên tập công nghệ Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật phiên bản Symfony: Nâng cấp ứng dụng ngay lập tức lên các phiên bản đã được phát hành bản vá chính thức:
    • Nâng cấp lên Symfony 7.4.12 (đối với nhánh 7.x).
    • Nâng cấp lên Symfony 8.0.12 (đối với nhánh 8.x).
  2. Cấu hình bổ sung: Rà soát và bắt buộc thiết lập cấu hình framework.trusted_hosts trong tệp cấu hình ứng dụng (config/packages/framework.yaml) để giới hạn các tên miền hợp lệ được phép truy cập, tránh việc tiêu đề Host bị giả mạo.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết bản vá và mã nguồn liên quan tại các liên kết chính thức dưới đây:


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45074
Tham khảo: https://github.com/symfony/symfony/commit/5ba145dba702404801bdf9e7e8d6df170060d541
Tham khảo: https://github.com/symfony/symfony/releases/tag/v7.4.12
Tham khảo: https://github.com/symfony/symfony/releases/tag/v8.0.12