Bitech cảnh báo lỗ hổng mức độ HIGH (CVE-2026-46638) trong Twig PHP cho phép vượt qua cơ chế Sandbox. Hãy cập nhật lên phiên bản 3.26.0 ngay lập tức.
Tóm tắt cảnh báo
Vào ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng có mã hiệu CVE-2026-46638 ảnh hưởng đến thư viện Twig — công cụ biên dịch template phổ biến dành cho ngôn ngữ lập trình PHP — đã được công bố. Lỗ hổng này được đánh giá ở mức độ Nghiêm trọng (HIGH), cho phép kẻ tấn công vượt qua rào cản bảo mật Sandbox và sử dụng các chức năng bị hạn chế.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-46638
Twig là một template engine linh hoạt cho PHP, hỗ trợ tính năng Sandbox nhằm giới hạn các thẻ (tags), bộ lọc (filters) và hàm (functions) mà một template có thể gọi. Tính năng này thường được dùng để bảo vệ hệ thống khi cho phép người dùng tự tải lên hoặc chỉnh sửa giao diện.
Tuy nhiên, trên các phiên bản Twig trước 3.26.0, khi sử dụng kết hợp cú pháp {% sandbox %}{% include %}, hệ thống có thể bao gồm (include) một template đã từng được tải trước đó bên ngoài môi trường Sandbox mà không gọi lại hàm kiểm tra an toàn checkSecurity().
Do bỏ qua bước kiểm tra lại này, template nằm trong bộ đệm (cached template) có thể thực thi các thẻ, bộ lọc và hàm mà đáng lẽ phải bị cấm bởi chính sách SecurityPolicy::checkSecurity() của Sandbox.
Đối tượng bị ảnh hưởng
- Các dự án, phần mềm hoặc ứng dụng web viết bằng PHP có sử dụng thư viện Twig ở các phiên bản thấp hơn 3.26.0.
- Các hệ thống phụ thuộc vào tính năng Sandbox của Twig để cô lập và xử lý các template không tin cậy từ phía người dùng.
Mức độ tác động
Lỗ hổng này cho phép các template hoạt động trong Sandbox phá vỡ giới hạn phân quyền. Kẻ tấn công hoặc người dùng có quyền chỉnh sửa template có thể lợi dụng điều này để thực thi các lệnh hoặc chức năng bị cấm, vượt qua chính sách an toàn của ứng dụng và gây ra các rủi ro bảo mật nghiêm trọng.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho các ứng dụng PHP đang vận hành, Bitech khuyến nghị các nhà phát triển và quản trị viên thực hiện ngay các hành động sau:
- Nâng cấp thư viện Twig: Cập nhật Twig lên phiên bản v3.26.0 hoặc phiên bản mới hơn càng sớm càng tốt. Phiên bản này đã sửa lỗi bằng cách đảm bảo kiểm tra an toàn đầy đủ khi include template trong Sandbox.
- Xóa cache mẫu (Template Cache): Sau khi nâng cấp, hãy xóa toàn bộ cache template của ứng dụng để đảm bảo các tập tin cache cũ không còn tồn tại.
- Kiểm tra lại mã nguồn: Rà soát các vị trí có sử dụng thẻ
{% sandbox %}và cấu hìnhSecurityPolicyđể đảm bảo hệ thống hoạt động đúng thiết kế bảo mật.
Tài liệu tham khảo
- NVD (NIST): CVE-2026-46638 Detail
- GitHub Security Advisory: GHSA-7fxw-r6jv-74c8
- Bản phát hành Twig v3.26.0: GitHub Release v3.26.0
- Mã khắc phục (Commit): GitHub Commit 819c6a8
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-46638
Tham khảo: https://github.com/twigphp/Twig/commit/819c6a89fe0f261b8555c4f4d5e27d31984223ea
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.26.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-7fxw-r6jv-74c8