Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-45133 trong Symfony có thể gây sự cố từ chối dịch vụ (DoS)

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng CVE-2026-45133 trong Symfony có thể gây sự cố từ chối dịch vụ (DoS)

Lỗ hổng CVE-2026-45133 ở mức độ HIGH trong Symfony cho phép kẻ tấn công làm sập tiến trình xử lý của máy chủ. Hãy cập nhật bản vá ngay.

Tóm tắt sự cố

Vào ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-45133 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến Symfony — một trong những PHP framework phổ biến nhất hiện nay cho các ứng dụng web và console. Sự cố có thể bị khai thác để gây ra tình trạng Từ chối dịch vụ (Denial of Service - DoS), làm cạn kiệt tài nguyên bộ nhớ stack và đánh sập tiến trình xử lý (worker) của máy chủ.

Mức độ nghiêm trọng và Cơ chế khai thác

  • Mức độ nghiêm trọng: HIGH (Cao).
  • Mã lỗ hổng: CVE-2026-45133.
  • Ngày phát hành: 14/07/2026.

Lỗ hổng xuất hiện trong bộ phân tích (parser) của Symfony khi xử lý dữ liệu do kẻ tấn công kiểm soát. Cụ thể, các cấu trúc danh sách (sequences) hoặc ánh xạ (mappings) được lồng nhau quá sâu sẽ khiến cả bộ phân tích cấp khối (Parser::parseBlock()) lẫn bộ phân tích cấp dòng (Inline::parseSequence() / Inline::parseMapping()) thực hiện đệ quy mà không có giới hạn độ sâu.

Khi kẻ tấn công gửi một tệp tài liệu được thiết kế đặc biệt chứa các cấu trúc lồng nhau này, tiến trình xử lý PHP sẽ bị tràn/cạn kiệt bộ nhớ stack (stack exhaustion), dẫn đến việc sập ứng dụng tức thì.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động đến tất cả các hệ thống sử dụng Symfony framework trước các phiên bản khắc phục, cụ thể bao gồm:

  • Các phiên bản Symfony nhánh 5.x trước 5.4.52
  • Các phiên bản Symfony nhánh 6.x trước 6.4.40
  • Các phiên bản Symfony nhánh 7.x trước 7.4.12
  • Các phiên bản Symfony nhánh 8.x trước 8.0.12

Khuyến nghị khắc phục

Đội ngũ phát triển Symfony đã phát hành các bản vá bảo mật nhằm giới hạn độ sâu đệ quy trong quá trình phân tích. Bitech khuyến nghị các quản trị viên hệ thống và nhà phát triển ứng dụng cần thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Nâng cấp Symfony lên các phiên bản an toàn tương ứng càng sớm càng tốt:
    • Symfony 5.4.52
    • Symfony 6.4.40
    • Symfony 7.4.12
    • Symfony 8.0.12
  2. Kiểm soát dữ liệu đầu vào: Kiểm tra và giới hạn kích thước cũng như cấu trúc các tệp dữ liệu/đầu vào từ người dùng chưa được xác minh trước khi đưa vào bộ phân tích dữ liệu.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45133
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40
Tham khảo: https://github.com/symfony/symfony/releases/tag/v7.4.12