Cảnh báo lỗ hổng CVE-2026-46634 mức độ Rất nghiêm trọng (CRITICAL) trong thư viện Twig PHP cho phép vượt cơ chế Sandbox. Hãy cập nhật ngay lên phiên bản 3.26.0.
Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-46634 trong thư viện Twig (mô-đun xử lý template phổ biến cho ứng dụng PHP) đã chính thức được công bố. Lỗ hổng này được xếp loại mức độ CRITICAL (Rất nghiêm trọng) do cho phép kẻ tấn công vô hiệu hóa ranh giới bảo mật của môi trường Sandbox.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-46634
Thư viện Twig cung cấp cơ chế Sandbox nhằm giới hạn các hàm và thuộc tính mà một template có thể truy cập, giúp đảm bảo an toàn khi xử lý template do người dùng cung cấp. Tuy nhiên, từ phiên bản 3.9.0 đến trước phiên bản 3.26.0, hàm template_from_string() tồn tại một sơ hở nghiêm trọng trong cách xử lý tên template.
Cụ thể, khi template_from_string() được gọi, Twig thực hiện biên dịch template bên trong dưới một tên nhân tạo có dạng __string_template__<hash>. Tên khởi tạo này có thể nằm ngoài phạm vi đánh giá của giao diện kiểm soát nguồn SourcePolicyInterface. Điều này dẫn đến việc một template đang chạy trong môi trường Sandbox có thể gọi hàm template_from_string() kết hợp với câu lệnh include để render (hiển thị và thực thi) template con mà không chịu sự cưỡng chế của các quy tắc chính sách bảo mật (security policy enforcement).
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các dự án và hệ thống PHP đáp ứng các điều kiện sau:
- Sử dụng thư viện Twig từ phiên bản 3.9.0 cho đến trước phiên bản 3.26.0.
- Hệ thống có triển khai chế độ Sandbox để giới hạn quyền hạn thực thi template từ người dùng (như các hệ thống CMS, nền tảng SaaS cho phép tùy biến giao diện giao tiếp).
Khuyến nghị khắc phục
Đội ngũ phát triển Twig đã phát hành bản vá chính thức để khắc phục sự cố này. Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật phiên bản: Nâng cấp thư viện Twig lên phiên bản 3.26.0 hoặc mới hơn bằng cách chạy lệnh Composer:
composer update twig/twig - Rà soát cấu hình Sandbox: Kiểm tra các đoạn mã có sử dụng tính năng Sandbox và tính năng biên dịch template từ chuỗi (
template_from_string) để đảm bảo không bị lạm dụng. - Giám sát hệ thống: Theo dõi nhật ký ứng dụng nhằm phát hiện sớm các truy vấn bất thường liên quan đến việc render template.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-46634
- Khuyến nghị bảo mật GitHub: https://github.com/twigphp/Twig/security/advisories/GHSA-24x9-r6q4-q93w
- Bản ghi thay đổi mã nguồn (Commit): https://github.com/twigphp/Twig/commit/1cde8f2b62463f85d47995fc25f8241cb409d915
- Thông tin phát hành Twig v3.26.0: https://github.com/twigphp/Twig/releases/tag/v3.26.0
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-46634
Tham khảo: https://github.com/twigphp/Twig/commit/1cde8f2b62463f85d47995fc25f8241cb409d915
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.26.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-24x9-r6q4-q93w