Phát hiện lỗ hổng mức độ HIGH (CVE-2026-49981) trên thư viện Twig PHP cho phép tái sử dụng bộ nhớ đệm chính sách để vượt rào Sandbox. Cần cập nhật ngay lên bản 3.27.0.
Cảnh báo bảo mật: Lỗ hổng vượt qua Sandbox trong thư viện Twig (CVE-2026-49981)
Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-49981 ảnh hưởng đến công cụ dựng giao diện (template engine) Twig dành cho PHP đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH (Cao).
Bitech đưa ra cảnh báo khẩn cấp đến các quản trị viên hệ thống, nhà phát triển ứng dụng PHP và các dự án đang sử dụng thư viện Twig để kịp thời kiểm tra và tiến hành khắc phục.
Chi tiết kỹ thuật và cơ chế tác động
Twig là một thư viện xử lý template rất phổ biến trong hệ sinh thái PHP, cung cấp chế độ Sandbox nhằm hạn chế các tính năng (như thẻ tag, bộ lọc filter, hoặc hàm function) mà mã nguồn không tin cậy có thể gọi.
Theo mô tả kỹ thuật, trong các phiên bản Twig trước 3.27.0, kết quả đánh giá danh sách cho phép (allow-list) của mỗi template được tính toán ngay khi thể hiện (instance) của đối tượng Template được khởi tạo. Kết quả này tiếp tục lưu trong bộ nhớ đệm (cache) ngay cả khi trạng thái Sandbox bị thay đổi giữa các lần render giao diện.
Hành vi này tạo ra sơ hở cho phép một lần render tiếp theo trong môi trường Sandbox tái sử dụng lại template đã được kiểm tra trước đó với một chính sách (policy) khác hoặc chính sách trống. Kẻ tấn công có thể lợi dụng điều này để vượt qua cơ chế kiểm soát của Sandbox và thực thi các tính năng bị cấm.
Đối tượng bị ảnh hưởng
- Tất cả các ứng dụng PHP đang sử dụng thư viện Twig các phiên bản trước 3.27.0.
- Các hệ thống phụ thuộc vào tính năng Sandbox của Twig để cô lập và xử lý các template do người dùng tự định nghĩa.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho ứng dụng và dữ liệu, Bitech khuyến nghị các đơn vị phát triển thực hiện ngay các bước sau:
- Nâng cấp phiên bản: Cập nhật thư viện Twig lên phiên bản 3.27.0 hoặc mới hơn bằng công cụ Composer:
composer update twig/twig - Kiểm tra cấu hình Sandbox: Rà soát lại logic khởi tạo và tái sử dụng các instance template khi chuyển đổi giữa các ngữ cảnh có hoặc không áp dụng Sandbox.
- Giám sát hệ thống: Theo dõi nhật ký ứng dụng để phát hiện sớm các dấu hiệu truy cập bất thường liên quan đến việc thực thi các hàm hoặc bộ lọc không hợp lệ.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ (NVD): CVE-2026-49981
- Thông báo bảo mật chính thức: GitHub Advisory GHSA-529h-vh3j-85hq
- Bản phát hành Twig v3.27.0: GitHub Release v3.27.0
- Mã nguồn khắc phục: GitHub Commit 23eb6eb
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-49981
Tham khảo: https://github.com/twigphp/Twig/commit/23eb6eb1267cb0d303b91eb5cff9b0c559c538a4
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.27.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-529h-vh3j-85hq