Symfony phát hành bản vá cho lỗ hổng CVE-2026-45075 mức độ cao. Kẻ tấn công có thể lợi dụng phương thức HTTP HEAD để bỏ qua kiểm tra quyền truy cập và xác thực CSRF.
Tổng quan về lỗ hổng CVE-2026-45075
Ngày 14/07/2026, dự án Symfony đã công bố thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng có mã hiệu CVE-2026-45075. Lỗ hổng này được xếp loại ở mức độ HIGH (Cao) trên thang đo CVSS, ảnh hưởng trực tiếp đến cơ chế kiểm soát quyền truy cập và xác minh bảo mật của framework PHP phổ biến này.
Cơ chế hoạt động và chi tiết kỹ thuật
Symfony là một framework PHP mạnh mẽ dành cho việc phát triển ứng dụng web và các ứng dụng console. Trong các phiên bản bị ảnh hưởng, lỗ hổng xuất hiện liên quan đến việc xử lý các thuộc tính (attributes) ở cấp độ phương thức bao gồm: #[IsGranted], #[IsSignatureValid], và #[IsCsrfTokenValid].
Khi các thuộc tính này được cấu hình chỉ dành riêng cho phương thức HTTP GET, Symfony theo mặc định vẫn định tuyến (route) các yêu cầu HTTP HEAD đến bộ xử lý của GET. Tuy nhiên, quá trình kiểm tra thuộc tính an toàn đối với các yêu cầu HEAD lại bị hệ thống bỏ qua.
Điều này cho phép kẻ tấn công gửi một yêu cầu HEAD tới endpoint được bảo vệ. Controller vẫn được thực thi mà không đi qua các lớp kiểm tra phân quyền hay mã thông báo CSRF, dẫn đến rủi ro rò rỉ tiêu đề HTTP (headers) hoặc thực thi các tác động ngoài ý muốn (side effects) trên hệ thống.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-45075 tác động đến các hệ thống và ứng dụng đang vận hành trên nền tảng Symfony thuộc các phiên bản sau:
- Tất cả các phiên bản Symfony 7.4.x trước phiên bản 7.4.12
- Tất cả các phiên bản Symfony 8.0.x trước phiên bản 8.0.12
Các dự án sử dụng thuộc tính kiểm tra phân quyền hoặc xác thực token cho các router chỉ chấp nhận GET là đối tượng chịu rủi ro cao nhất.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho ứng dụng và ngăn chặn nguy cơ bị khai thác, đọi ngũ Bitech khuyến nghị các quản trị viên và nhà phát triển ứng dụng thực hiện ngay các bước sau:
-
Cập nhật lên phiên bản mới nhất:
- Nâng cấp các dự án ở nhánh 7.x lên phiên bản Symfony 7.4.12 hoặc cao hơn.
- Nâng cấp các dự án ở nhánh 8.x lên phiên bản Symfony 8.0.12 hoặc cao hơn.
- Thực hiện cập nhật thông qua Composer bằng lệnh:
composer update symfony/*
-
Rà soát cấu hình kiểm tra an toàn:
- Kiểm tra các controller có sử dụng thuộc tính
#[IsGranted],#[IsSignatureValid], và#[IsCsrfTokenValid]để đảm bảo phân quyền chính xác cho cả hai phương thức GET và HEAD nếu có xử lý tùy chỉnh.
- Kiểm tra các controller có sử dụng thuộc tính
Nguồn tham khảo
- NVD - CVE-2026-45075: https://nvd.nist.gov/vuln/detail/CVE-2026-45075
- Symfony Security Advisory: https://github.com/symfony/symfony/security/advisories/GHSA-6439-2f28-8p8q
- Bản cập nhật Symfony v7.4.12: https://github.com/symfony/symfony/releases/tag/v7.4.12
- Bản cập nhật Symfony v8.0.12: https://github.com/symfony/symfony/releases/tag/v8.0.12
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45075
Tham khảo: https://github.com/symfony/symfony/releases/tag/v7.4.12
Tham khảo: https://github.com/symfony/symfony/releases/tag/v8.0.12
Tham khảo: https://github.com/symfony/symfony/security/advisories/GHSA-6439-2f28-8p8q