Trung tâm Bảo mật Bitech cảnh báo lỗ hổng ReDoS nghiêm trọng CVE-2026-45756 trong Symfony JsonPath, có thể khiến máy chủ quá tải CPU và gây ngưng trệ dịch vụ DoS.
Đội ngũ biên tập nội dung công nghệ của Bitech (bitech.vn) vừa ghi nhận thông tin cảnh báo bảo mật quan trọng liên quan đến framework PHP phổ biến Symfony. Lỗ hổng mang mã hiệu CVE-2026-45756 với mức độ nghiêm trọng HIGH (Cao) đã được công bố chính thức vào ngày 14/07/2026.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng này xuất hiện trong thành phần (component) JsonPath của framework Symfony. Cụ thể, khi xử lý các mẫu lọc match() và search() do đối tượng bên ngoài hoặc kẻ tấn công kiểm soát, component JsonPath đã biên dịch trực tiếp các chuỗi này thành biểu thức chính quy (regular expression) trong hàm preg_match().
Quá trình biên dịch này thiếu các biện pháp kiểm soát an toàn cần thiết như:
- Không giới hạn độ dài đầu vào (length cap).
- Không áp dụng hạn chế quy tắc i-regexp.
- Không giới hạn số bước quay lùi (bounded backtracking).
Việc thiếu cơ chế kiểm soát nói trên cho phép kẻ tấn công chèn các biểu thức chính quy độc hại, kích hoạt hiện tượng quay lùi thảm hại (catastrophic backtracking / ReDoS). Khi hệ thống xử lý các truy vấn này, hàm preg_match() sẽ tiêu tốn tới 100% tài nguyên CPU của các tiến trình PHP Worker. Kết quả là máy chủ bị chiếm dụng toàn bộ năng lượng xử lý, dẫn đến tình trạng Từ chối dịch vụ (Denial of Service - DoS) trên các ứng dụng bị ảnh hưởng.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-45756 đe dọa trực tiếp đến các ứng dụng web và ứng dụng console phát triển trên nền tảng Symfony có tích hợp thành phần JsonPath, nằm trong các khoảng phiên bản sau:
- Từ phiên bản 7.3.0-BETA1 đến trước phiên bản 7.4.12
- Từ các phiên bản nhánh 8.0 đến trước phiên bản 8.0.12
Những hệ thống cho phép người dùng cuối truyền tùy chỉnh biểu thức lọc JsonPath là những mục tiêu chịu rủi ro cao nhất.
Khuyến nghị khắc phục
Đội ngũ phát triển Symfony đã phát hành các bản vá chính thức để giải quyết triệt để sự cố bảo mật này. Bitech khuyến nghị các quản trị viên và nhà phát triển phần mềm nhanh chóng thực hiện các bước sau:
- Cập nhật phiên bản Symfony:
- Nâng cấp các ứng dụng thuộc nhánh 7.x lên phiên bản Symfony 7.4.12 hoặc mới hơn.
- Nâng cấp các ứng dụng thuộc nhánh 8.x lên phiên bản Symfony 8.0.12 hoặc mới hơn.
- Kiểm tra và cập nhật gói phụ thuộc:
Sử dụng công cụ Composer để kiểm tra và cập nhật package bị ảnh hưởng bằng lệnh:
composer update symfony/json-path symfony/symfony - Xác thực dữ liệu đầu vào: Rà soát các điểm tiếp nhận dữ liệu đầu vào, đảm bảo các biểu thức JsonPath do người dùng gửi lên được kiểm soát chặt chẽ về độ dài và cấu trúc trước khi xử lý.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-45756
- Symfony Commit Fix: https://github.com/symfony/symfony/commit/1ac2d47418ec23066112db1e6ca35be6fe123d14
- Symfony Release v7.4.12: https://github.com/symfony/symfony/releases/tag/v7.4.12
- Symfony Release v8.0.12: https://github.com/symfony/symfony/releases/tag/v8.0.12
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45756
Tham khảo: https://github.com/symfony/symfony/commit/1ac2d47418ec23066112db1e6ca35be6fe123d14
Tham khảo: https://github.com/symfony/symfony/releases/tag/v7.4.12
Tham khảo: https://github.com/symfony/symfony/releases/tag/v8.0.12