Phát hiện lỗ hổng mức độ CRITICAL (CVE-2026-48806) trong Twig cho PHP, cho phép vượt qua cơ chế bảo vệ Sandbox. Quản trị viên cần nhanh chóng cập nhật lên phiên bản 3.27.0.
Ngày 14/07/2026, một lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-48806 đã được công bố, ảnh hưởng trực tiếp đến Twig - công cụ tạo mẫu (template engine) phổ biến dành cho ngôn ngữ lập trình PHP. Lỗ hổng này được xếp hạng ở mức độ CRITICAL (Nghiêm trọng), đe doạ tính an toàn của các ứng dụng PHP có sử dụng tính năng Sandbox của Twig.
Chi tiết kỹ thuật về lỗ hổng
Trong các phiên bản Twig trước 3.27.0, lớp ArrayExpression không thực hiện kiểm tra an toàn đối với các khóa ánh xạ động (dynamic mapping keys) khi chúng được ép kiểu thành chuỗi (string coercion).
Điều này dẫn đến việc PHP tự động kích hoạt phương thức __toString() trên một đối tượng triển khai Stringable được sử dụng làm khóa ánh xạ mà không gọi hàm kiểm tra SandboxExtension::ensureToStringAllowed(). Việc bỏ qua bước xác thực này cho phép mã không tin cậy chạy trong môi trường Sandbox vượt qua (bypass) rào cản bảo vệ của Twig, tiềm ẩn nguy cơ thực thi các hành động trái phép trên hệ thống.
Mức độ nghiêm trọng và đối tượng bị ảnh hưởng
- Mức độ nghiêm trọng: CRITICAL (Nghiêm trọng).
- Đối tượng bị ảnh hưởng: Tất cả các ứng dụng PHP đang sử dụng thư viện Twig ở các phiên bản trước 3.27.0, đặc biệt là những hệ thống triển khai cơ chế Sandbox để xử lý các mẫu (template) do người dùng tải lên hoặc chỉnh sửa (như CMS, hệ thống tùy biến giao diện...).
Khuyến nghị khắc phục
Để đảm bảo an toàn cho ứng dụng và ngăn chặn nguy cơ bị tấn công khai thác, Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống nhanh chóng thực hiện các biện pháp sau:
- Nâng cấp phiên bản Twig: Cập nhật thư viện Twig lên phiên bản 3.27.0 hoặc mới hơn bằng Composer:
composer update twig/twig - Rà soát mã nguồn: Kiểm tra lại cấu hình Sandbox và các đối tượng
Stringableđược truyền vào môi trường render template để đảm bảo không chứa các hàm xử lý nhạy cảm trong__toString(). - Theo dõi hệ thống: Bật nhật ký giám sát để kịp thời phát hiện các dấu hiệu truy cập bất thường liên quan đến việc render template.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-48806
- GitHub Security Advisory: https://github.com/twigphp/Twig/security/advisories/GHSA-5v5v-ww74-355v
- GitHub Release v3.27.0: https://github.com/twigphp/Twig/releases/tag/v3.27.0
- GitHub Commit Fix: https://github.com/twigphp/Twig/commit/9ff41014639ef0e8eb50ac7669191c309d863105
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-48806
Tham khảo: https://github.com/twigphp/Twig/commit/9ff41014639ef0e8eb50ac7669191c309d863105
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.27.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-5v5v-ww74-355v