Phát hiện lỗ hổng mức độ HIGH (CVE-2026-48736) phát hành ngày 14/07/2026 trên PHP Framework Symfony. Người dùng được khuyến nghị cập nhật bản vá ngay lập tức.
Ngày 14/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-48736 ảnh hưởng đến Symfony – một trong những PHP framework phổ biến nhất hiện nay – đã chính thức được công bố. Lỗ hổng được đánh giá ở mức độ Nghiêm trọng (HIGH) theo thang điểm CVSS, cho phép kẻ tấn công vượt qua các cơ chế kiểm tra địa chỉ IP nội bộ để truy cập trái phép vào tài nguyên mạng riêng.
Chi tiết kỹ thuật và Tác động
Lỗ hổng xuất phát từ cách xử lý địa chỉ IP trong thành phần NoPrivateNetworkHttpClient và hằng số IpUtils::PRIVATE_SUBNETS của Symfony. Cụ thể, các thành phần này đã bỏ sót một số tiền tố chuyển đổi IPv6 (IPv6 transition prefixes) phổ biến, bao gồm:
- 6to4
- NAT64
- Teredo
- IPv4-compatible IPv6
Do thiếu sót này, khi ứng dụng nhận một URL do người dùng/kẻ tấn công cung cấp dưới dạng IPv6 chuyển đổi biểu diễn cho một địa chỉ IPv4 nội bộ, hàm IpUtils::isPrivateIp() sẽ không nhận diện và không chặn được yêu cầu đó. Kẻ tấn công có thể lợi dụng sơ hở này để thực hiện cuộc tấn công Server-Side Request Forgery (SSRF), truy cập hoặc gửi dữ liệu tới các dịch vụ nội bộ nằm sau tường lửa vốn chỉ dành cho mạng riêng.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các hệ thống và ứng dụng đang sử dụng Symfony trong các dải phiên bản sau:
- Các phiên bản thuộc dòng 5.4.x (từ 5.4.0 cho đến trước bản 5.4.53)
- Các phiên bản thuộc dòng 6.4.x (trước bản 6.4.41)
- Các phiên bản thuộc dòng 7.4.x (trước bản 7.4.13)
- Các phiên bản thuộc dòng 8.0.x (trước bản 8.0.13)
Các nhà phát triển hoặc quản trị viên hệ thống đang tích hợp NoPrivateNetworkHttpClient hoặc sử dụng IpUtils::isPrivateIp() để lọc truy cập mạng nội bộ cần đặc biệt lưu ý.
Khuyến nghị khắc phục
Đội ngũ phát triển Symfony đã phát hành các bản cập nhật để sửa triệt để lỗ hổng này. Ban biên tập Bitech khuyến nghị các tổ chức và nhà phát triển nhanh chóng thực hiện các bước sau:
-
Nâng cấp phiên bản Symfony: Cập nhật dự án PHP của bạn lên các phiên bản an toàn tương ứng càng sớm càng tốt:
- Nâng cấp lên Symfony 5.4.53 (nếu đang dùng nhánh 5.4)
- Nâng cấp lên Symfony 6.4.41 (nếu đang dùng nhánh 6.4)
- Nâng cấp lên Symfony 7.4.13 (nếu đang dùng nhánh 7.4)
- Nâng cấp lên Symfony 8.0.13 (nếu đang dùng nhánh 8.0)
-
Kiểm tra mã nguồn: Rà soát lại các điểm cuối (endpoints) nhận URL từ người dùng và xác minh lại cơ chế chặn truy cập mạng riêng trong ứng dụng.
Nguồn tham khảo
Để biết thêm thông tin chi tiết về kỹ thuật và các bản vá, bạn có thể tham khảo các liên kết chính thức dưới đây:
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-48736
Tham khảo: https://github.com/symfony/symfony/commit/82765368cf74177c36613575182f168a2eb765b2
Tham khảo: https://github.com/symfony/symfony/commit/85b831555be8ea1f43bf01078afe87bc4c92f65e
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.53