Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-48807 cho phép vượt qua Sandbox trong Twig PHP

Bitech phát cảnh báo về lỗ hổng mức độ Nghiêm trọng (CVE-2026-48807) trên Twig PHP cho phép vượt qua kiểm soát Sandbox. Quản trị viên cần khẩn trương cập nhật lên phiên bản 3.27.0.

Bộ phận biên tập công nghệ của Bitech vừa ghi nhận thông tin cảnh báo bảo mật nghiêm trọng liên quan đến công cụ tạo mẫu (template engine) Twig dành cho ngôn ngữ lập trình PHP. Lỗ hổng này được theo dõi dưới mã định danh CVE-2026-48807 và được công bố chính thức vào ngày 14/07/2026 với mức độ rủi ro CRITICAL (Nghiêm trọng).

Mô tả chi tiết lỗ hổng

Twig là một trong những thư viện template engine phổ biến nhất trong hệ sinh thái PHP, cung cấp tính năng Sandbox nhằm giới hạn khả năng thi hành mã của các tệp giao diện chưa được kiểm duyệt.

Tuy nhiên, trong các phiên bản trước 3.27.0, cơ chế kiểm tra __toString() của Sandbox gặp lỗi logic nghiêm trọng. Cụ thể, hệ thống không kiểm soát đầy đủ các giá trị kiểu Traversable khi được truyền vào bộ lọc join, replace hoặc xử lý bởi các toán tử so sánh innot in. Điều này cho phép các đối tượng triển khai giao diện Stringable nằm bên trong cấu trúc dữ liệu bị ép kiểu thành chuỗi (string) mà không thông qua việc kiểm tra chính sách bảo mật của Sandbox. Kẻ tấn công có thể lợi dụng sơ hở này để thực thi các hành vi ngoài phạm vi cho phép của Sandbox.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-48807 tác động trực tiếp đến:

  • Tất cả các ứng dụng PHP đang sử dụng thư viện Twig ở các phiên bản trước 3.27.0.
  • Đặc biệt nguy hiểm đối với các hệ thống cho phép người dùng tự tải lên, chỉnh sửa hoặc thi hành các tệp template Twig dựa vào cơ chế Sandbox để đảm bảo an toàn.

Mức độ nghiêm trọng

Lỗ hổng được xếp loại CRITICAL (Nghiêm trọng) do khả năng vô hiệu hóa rào cản bảo mật quan trọng nhất của Twig (Sandbox policy), mở ra nguy cơ truy cập trái phép hoặc thực thi các hàm không mong muốn trên hệ thống máy chủ.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các nhà phát triển và quản trị viên web thực hiện ngay các bước sau:

  1. Cập nhật ngay lập tức: Nâng cấp thư viện Twig lên phiên bản 3.27.0 hoặc mới hơn thông qua Composer bằng lệnh: composer update twig/twig
  2. Rà soát hệ thống: Kiểm tra lại toàn bộ các khu vực trong ứng dụng có sử dụng tính năng Twig Sandbox đối với dữ liệu đầu vào từ người dùng.
  3. Theo dõi nhật ký: Kiểm tra log ứng dụng để phát hiện sớm các dấu hiệu truy cập bất thường liên quan đến các bộ lọc join, replace hoặc toán tử in/not in trên template.

Nguồn tham khảo

Quản trị viên có thể tham khảo chi tiết kỹ thuật từ các nguồn chính thức dưới đây:


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-48807
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.27.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-8x9c-rmqh-456c