Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-45077 mức độ HIGH trong Symfony cho phép tấn công PHP Object Injection

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng CVE-2026-45077 mức độ HIGH trong Symfony cho phép tấn công PHP Object Injection

Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-45077 trên framework Symfony, cho phép kẻ tấn công thực thi mã độc thông qua kỹ thuật PHP Object Injection.

Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-45077 liên quan đến framework Symfony (PHP) đã chính thức được công bố với mức độ rủi ro HIGH (Cao).

Lỗ hổng này xuất phát từ cơ chế xử lý dữ liệu đầu vào chưa an toàn trong thành phần lắng nghe nhật ký (server:log), tạo điều kiện cho kẻ tấn công thực hiện kỹ thuật chèn đối tượng PHP (PHP Object Injection) và gây ngưng trệ dịch vụ.

Chi tiết kỹ thuật về lỗ hổng

Theo các phân tích kỹ thuật, lệnh lắng nghe nhật ký server:log trong Symfony (thông qua lớp Symfony\Bridge\Monolog\Command\ServerLogCommand) mặc định mở kết nối trên giao diện mạng 0.0.0.0:9911.

Khi nhận được dữ liệu gửi đến, trình lắng nghe này xử lý từng khung tin (frame) bằng đoạn mã unserialize(base64_decode($message)). Đáng chú ý, quá trình giải chuỗi (unserialize) diễn ra mà không có xác thực, không kiểm tra tính toàn vẹn dữ liệu và không áp dụng danh sách cho phép (allowed_classes).

Do đó, bất kỳ kẻ tấn công nào có thể kết nối tới cổng 9911 của máy chủ đều có thể gửi các chuỗi dữ liệu serialization được thiết kế đặc biệt. Điều này dẫn đến các nguy cơ bảo mật nghiêm trọng:

  • Làm treo hoặc dừng đột ngột trình lắng nghe log (Crash listener).
  • Kích hoạt chuỗi đối tượng độc hại (gadget chains), dẫn đến nguy cơ chèn đối tượng và thực thi hành động trái phép trên hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-45077 ảnh hưởng tới các dự án phát triển sử dụng Symfony Framework trên các phiên bản cũ hơn những phiên bản sau:

  • Nhánh 5.x: Các phiên bản trước 5.4.52
  • Nhánh 6.x: Các phiên bản trước 6.4.40
  • Nhánh 7.x: Các phiên bản trước 7.4.12
  • Nhánh 8.x: Các phiên bản trước 8.0.12

Khuyến nghị khắc phục

Đội ngũ Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống đang vận hành Symfony cần khẩn trương thực hiện các biện pháp khắc phục sau:

  1. Cập nhật phiên bản: Nâng cấp Symfony lên các phiên bản an toàn đã được phát hành bao gồm: 5.4.52, 6.4.40, 7.4.12, hoặc 8.0.12 tương ứng với nhánh phiên bản dự án đang sử dụng.
  2. Rà soát cấu hình mạng: Kiểm tra và đảm bảo không mở công khai cổng 9911 ra môi trường Internet. Thiết lập tường lửa (Firewall) để hạn chế truy cập cổng này chỉ dành cho các địa chỉ IP đáng tin cậy.
  3. Giám sát kết nối: Theo dõi nhật ký mạng để phát hiện sớm các hành vi thăm dò hoặc kết nối bất thường hướng tới cổng lắng nghe của lệnh server:log.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45077
Tham khảo: https://github.com/symfony/symfony/commit/0891b2f293896c488e26943dc034334364b77fc4
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40