Lỗ hổng CVE-2026-45073 (mức độ HIGH) trong Symfony cho phép kẻ tấn công can thiệp câu lệnh DELETE SQL. Cập nhật ngay Symfony phiên bản mới nhất.
Tổng quan về lỗ hổng CVE-2026-45073
Vào ngày 14/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-45073 ảnh hưởng đến khung phát triển ứng dụng PHP Symfony đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH (Cao), đe dọa trực tiếp đến tính toàn vẹn của cơ sở dữ liệu trong các ứng dụng web đang khai thác Symfony.
Symfony là một trong những PHP framework phổ biến nhất hiện nay, được sử dụng rộng rãi trong việc phát triển các ứng dụng web và ứng dụng console cho doanh nghiệp. Do đó, bất kỳ lỗ hổng nào liên quan đến thành phần xử lý cơ sở dữ liệu của framework này đều tiềm ẩn rủi ro an ninh mạng rất lớn.
Chi tiết kỹ thuật và mức độ ảnh hưởng
Lỗ hổng xuất phát từ thành phần PdoAdapter::doClear() trong Symfony. Cụ thể, khi thực hiện xóa dữ liệu, phương thức này xây dựng câu lệnh SQL DELETE bằng cách sử dụng một namespace xuất phát từ tham số $prefix do phía người gọi (caller) cung cấp mà không thực hiện binding hoặc escaping dữ liệu đầu vào thích hợp.
Do thiếu cơ chế xử lý an toàn đối với biến $prefix, kẻ tấn công nếu có khả năng tác động đến giá trị này có thể thoát khỏi chuỗi tìm kiếm định dạng LIKE. Từ đó, kẻ tấn công có thể:
- Thay đổi ngữ nghĩa của câu lệnh truy vấn SQL
DELETE. - Mở rộng phạm vi xóa dữ liệu ngoài dự kiến của hệ thống.
- Xóa bỏ các bản ghi dữ liệu quan trọng trong cơ sở dữ liệu mà ứng dụng đang kết nối.
Đối tượng chịu ảnh hưởng
Lỗ hổng CVE-2026-45073 ảnh hưởng trực tiếp đến các dự án PHP sử dụng Symfony chưa được cập nhật bản vá, cụ thể bao gồm các phiên bản:
- Symfony nhánh 5.x: Các phiên bản trước 5.4.52
- Symfony nhánh 6.x: Các phiên bản trước 6.4.40
- Symfony nhánh 7.x: Các phiên bản trước 7.4.12
- Symfony nhánh 8.x: Các phiên bản trước 8.0.12
Nếu hệ thống của bạn đang vận hành các phiên bản nằm trong danh sách trên và cho phép người dùng hoặc nguồn bên ngoài can thiệp vào tiền tố $prefix của PdoAdapter, nguy cơ bị khai thác là rất cao.
Khuyến nghị xử lý và khắc phục
Đội ngũ biên tập Bitech khuyến nghị các quản trị viên hệ thống và lập trình viên nhanh chóng thực hiện các bước sau:
- Cập nhật phiên bản vá lỗi ngay lập tức: Nâng cấp Symfony lên các phiên bản an toàn đã được phát hành tương ứng:
- Nâng cấp lên Symfony 5.4.52 cho nhánh 5.x
- Nâng cấp lên Symfony 6.4.40 cho nhánh 6.x
- Nâng cấp lên Symfony 7.4.12 cho nhánh 7.x
- Nâng cấp lên Symfony 8.0.12 cho nhánh 8.x
- Rà soát mã nguồn: Kiểm tra lại các đoạn mã sử dụng
PdoAdapter, đảm bảo giá trị truyền vào$prefixđược kiểm soát chặt chẽ và không đến từ dữ liệu đầu vào chưa được xác thực của người dùng. - Cấu hình phân quyền CSDL: Áp dụng nguyên tắc quyền tối thiểu (Least Privilege) cho tài khoản kết nối CSDL của ứng dụng nhằm hạn chế tối đa thiệt hại trong trường hợp xảy ra sự cố.
Tài liệu tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): CVE-2026-45073 Detail
- Bản vá chính thức trên GitHub: Symfony Commit ec50b79
- Thông tin phát hành phiên bản 5.4.52: Symfony v5.4.52 Release
- Thông tin phát hành phiên bản 6.4.40: Symfony v6.4.40 Release
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45073
Tham khảo: https://github.com/symfony/symfony/commit/ec50b799d79ebe24561f29351c1efcb6da95c9b1
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40