Lỗ hổng CVE-2026-45133 ở mức độ HIGH trong Symfony cho phép kẻ tấn công làm sập tiến trình xử lý của máy chủ. Hãy cập nhật bản vá ngay.
Tóm tắt sự cố
Vào ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-45133 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến Symfony — một trong những PHP framework phổ biến nhất hiện nay cho các ứng dụng web và console. Sự cố có thể bị khai thác để gây ra tình trạng Từ chối dịch vụ (Denial of Service - DoS), làm cạn kiệt tài nguyên bộ nhớ stack và đánh sập tiến trình xử lý (worker) của máy chủ.
Mức độ nghiêm trọng và Cơ chế khai thác
- Mức độ nghiêm trọng: HIGH (Cao).
- Mã lỗ hổng: CVE-2026-45133.
- Ngày phát hành: 14/07/2026.
Lỗ hổng xuất hiện trong bộ phân tích (parser) của Symfony khi xử lý dữ liệu do kẻ tấn công kiểm soát. Cụ thể, các cấu trúc danh sách (sequences) hoặc ánh xạ (mappings) được lồng nhau quá sâu sẽ khiến cả bộ phân tích cấp khối (Parser::parseBlock()) lẫn bộ phân tích cấp dòng (Inline::parseSequence() / Inline::parseMapping()) thực hiện đệ quy mà không có giới hạn độ sâu.
Khi kẻ tấn công gửi một tệp tài liệu được thiết kế đặc biệt chứa các cấu trúc lồng nhau này, tiến trình xử lý PHP sẽ bị tràn/cạn kiệt bộ nhớ stack (stack exhaustion), dẫn đến việc sập ứng dụng tức thì.
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động đến tất cả các hệ thống sử dụng Symfony framework trước các phiên bản khắc phục, cụ thể bao gồm:
- Các phiên bản Symfony nhánh 5.x trước 5.4.52
- Các phiên bản Symfony nhánh 6.x trước 6.4.40
- Các phiên bản Symfony nhánh 7.x trước 7.4.12
- Các phiên bản Symfony nhánh 8.x trước 8.0.12
Khuyến nghị khắc phục
Đội ngũ phát triển Symfony đã phát hành các bản vá bảo mật nhằm giới hạn độ sâu đệ quy trong quá trình phân tích. Bitech khuyến nghị các quản trị viên hệ thống và nhà phát triển ứng dụng cần thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Nâng cấp Symfony lên các phiên bản an toàn tương ứng càng sớm càng tốt:
- Symfony 5.4.52
- Symfony 6.4.40
- Symfony 7.4.12
- Symfony 8.0.12
- Kiểm soát dữ liệu đầu vào: Kiểm tra và giới hạn kích thước cũng như cấu trúc các tệp dữ liệu/đầu vào từ người dùng chưa được xác minh trước khi đưa vào bộ phân tích dữ liệu.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-45133
- Symfony Release v5.4.52: https://github.com/symfony/symfony/releases/tag/v5.4.52
- Symfony Release v6.4.40: https://github.com/symfony/symfony/releases/tag/v6.4.40
- Symfony Release v7.4.12: https://github.com/symfony/symfony/releases/tag/v7.4.12
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45133
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40
Tham khảo: https://github.com/symfony/symfony/releases/tag/v7.4.12