Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-45073 trong Symfony đe dọa an toàn dữ liệu SQL

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng CVE-2026-45073 trong Symfony đe dọa an toàn dữ liệu SQL

Lỗ hổng CVE-2026-45073 (mức độ HIGH) trong Symfony cho phép kẻ tấn công can thiệp câu lệnh DELETE SQL. Cập nhật ngay Symfony phiên bản mới nhất.

Tổng quan về lỗ hổng CVE-2026-45073

Vào ngày 14/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-45073 ảnh hưởng đến khung phát triển ứng dụng PHP Symfony đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH (Cao), đe dọa trực tiếp đến tính toàn vẹn của cơ sở dữ liệu trong các ứng dụng web đang khai thác Symfony.

Symfony là một trong những PHP framework phổ biến nhất hiện nay, được sử dụng rộng rãi trong việc phát triển các ứng dụng web và ứng dụng console cho doanh nghiệp. Do đó, bất kỳ lỗ hổng nào liên quan đến thành phần xử lý cơ sở dữ liệu của framework này đều tiềm ẩn rủi ro an ninh mạng rất lớn.

Chi tiết kỹ thuật và mức độ ảnh hưởng

Lỗ hổng xuất phát từ thành phần PdoAdapter::doClear() trong Symfony. Cụ thể, khi thực hiện xóa dữ liệu, phương thức này xây dựng câu lệnh SQL DELETE bằng cách sử dụng một namespace xuất phát từ tham số $prefix do phía người gọi (caller) cung cấp mà không thực hiện binding hoặc escaping dữ liệu đầu vào thích hợp.

Do thiếu cơ chế xử lý an toàn đối với biến $prefix, kẻ tấn công nếu có khả năng tác động đến giá trị này có thể thoát khỏi chuỗi tìm kiếm định dạng LIKE. Từ đó, kẻ tấn công có thể:

  • Thay đổi ngữ nghĩa của câu lệnh truy vấn SQL DELETE.
  • Mở rộng phạm vi xóa dữ liệu ngoài dự kiến của hệ thống.
  • Xóa bỏ các bản ghi dữ liệu quan trọng trong cơ sở dữ liệu mà ứng dụng đang kết nối.

Đối tượng chịu ảnh hưởng

Lỗ hổng CVE-2026-45073 ảnh hưởng trực tiếp đến các dự án PHP sử dụng Symfony chưa được cập nhật bản vá, cụ thể bao gồm các phiên bản:

  • Symfony nhánh 5.x: Các phiên bản trước 5.4.52
  • Symfony nhánh 6.x: Các phiên bản trước 6.4.40
  • Symfony nhánh 7.x: Các phiên bản trước 7.4.12
  • Symfony nhánh 8.x: Các phiên bản trước 8.0.12

Nếu hệ thống của bạn đang vận hành các phiên bản nằm trong danh sách trên và cho phép người dùng hoặc nguồn bên ngoài can thiệp vào tiền tố $prefix của PdoAdapter, nguy cơ bị khai thác là rất cao.

Khuyến nghị xử lý và khắc phục

Đội ngũ biên tập Bitech khuyến nghị các quản trị viên hệ thống và lập trình viên nhanh chóng thực hiện các bước sau:

  1. Cập nhật phiên bản vá lỗi ngay lập tức: Nâng cấp Symfony lên các phiên bản an toàn đã được phát hành tương ứng:
    • Nâng cấp lên Symfony 5.4.52 cho nhánh 5.x
    • Nâng cấp lên Symfony 6.4.40 cho nhánh 6.x
    • Nâng cấp lên Symfony 7.4.12 cho nhánh 7.x
    • Nâng cấp lên Symfony 8.0.12 cho nhánh 8.x
  2. Rà soát mã nguồn: Kiểm tra lại các đoạn mã sử dụng PdoAdapter, đảm bảo giá trị truyền vào $prefix được kiểm soát chặt chẽ và không đến từ dữ liệu đầu vào chưa được xác thực của người dùng.
  3. Cấu hình phân quyền CSDL: Áp dụng nguyên tắc quyền tối thiểu (Least Privilege) cho tài khoản kết nối CSDL của ứng dụng nhằm hạn chế tối đa thiệt hại trong trường hợp xảy ra sự cố.

Tài liệu tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45073
Tham khảo: https://github.com/symfony/symfony/commit/ec50b799d79ebe24561f29351c1efcb6da95c9b1
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40