Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-46640 (mức độ HIGH) trên Twig PHP Template Engine, cho phép chèn và thực thi mã PHP trái phép khi tải template.
Mới đây, vào ngày 14/07/2026, một lỗ hổng bảo mật mức độ nghiêm trọng cao (HIGH) đã được công bố liên quan đến bộ công cụ xử lý giao diện Twig — một template language phổ biến dành cho ngôn ngữ lập trình PHP. Lỗ hổng này được theo dõi dưới mã danh định CVE-2026-46640, cho phép kẻ tấn công chèn và thực thi trực tiếp các đoạn mã PHP thô (raw PHP) vào hệ thống.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-46640
Lỗ hổng phát sinh từ cú pháp thuộc tính động _self.(<string>) và cú pháp biệt danh nhập (import-alias dynamic attribute syntax) trong Twig. Khi các cú pháp này được khai báo, thư viện tiến hành nối một chuỗi (chuỗi này có thể bị kiểm soát bởi kẻ tấn công) vào tên của biểu thức tham chiếu macro (MacroReferenceExpression).
Do thiếu cơ chế xác thực định danh (identifier validation) đối với chuỗi được nối, kẻ tấn công có thể lợi dụng để chèn các đoạn mã PHP tùy ý. Khi hệ thống tiến hành biên dịch và tải template (template-load time), các đoạn mã PHP thô bị chèn này sẽ tự động xuất ra file nguồn và thực thi trực tiếp trên máy chủ.
Mức độ ảnh hưởng và Đối tượng bị tác động
- Mã lỗ hổng: CVE-2026-46640
- Mức độ nghiêm trọng: HIGH (Cao)
- Ngày công bố: 14/07/2026
- Phiên bản bị ảnh hưởng: Các phiên bản Twig từ 3.15.0 đến trước 3.26.0
Các ứng dụng web, hệ thống quản trị nội dung (CMS) hoặc framework PHP đang tích hợp bộ thư viện Twig trong dải phiên bản nói trên đều nằm trong nhóm đối tượng có nguy cơ bị tấn công thực thi mã trái phép nếu chứa các điểm chèn dữ liệu động chưa được kiểm soát.
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hạ tầng và ứng dụng, ban biên tập công nghệ Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Nâng cấp gói thư viện Twig lên phiên bản 3.26.0 hoặc mới hơn ngay lập tức. Bạn có thể thực hiện nâng cấp qua Composer bằng lệnh:
composer update twig/twig - Rà soát mã nguồn: Kiểm tra lại toàn bộ các mẫu template có sử dụng cú pháp thuộc tính động
_selfhoặc alias import để đảm bảo dữ liệu đầu vào luôn được kiểm duyệt chặt chẽ. - Theo dõi nhật ký: Kiểm tra log ứng dụng để phát hiện sớm các dấu hiệu truy vấn bất thường liên quan đến nỗ lực chèn mã độc vào template.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-46640
- Khuyên cáo bảo mật GitHub: https://github.com/twigphp/Twig/security/advisories/GHSA-45vw-wh46-2vx8
- Thông tin bản cập nhật Twig v3.26.0: https://github.com/twigphp/Twig/releases/tag/v3.26.0
- Chi tiết bản vá (Commit): https://github.com/twigphp/Twig/commit/324fa60545694fa6abe85ded9befcb82e1066bc2
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-46640
Tham khảo: https://github.com/twigphp/Twig/commit/324fa60545694fa6abe85ded9befcb82e1066bc2
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.26.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-45vw-wh46-2vx8