Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-49212 trong Symfony UX cho phép ghi đè thuộc tính chỉ đọc

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng CVE-2026-49212 trong Symfony UX cho phép ghi đè thuộc tính chỉ đọc

Lỗ hổng mức độ HIGH (CVE-2026-49212) trong Symfony UX LiveComponent cho phép kẻ tấn công phát lại chữ ký HMAC để thao túng các thuộc tính chỉ đọc. Hãy cập nhật lên bản vá mới nhất.

Tổng quan về lỗ hổng CVE-2026-49212

Vào ngày 17/07/2026, một lỗ hổng bảo mật mức độ nghiêm trọng cao (HIGH) mang mã hiệu CVE-2026-49212 đã được công bố trong hệ sinh thái Symfony UX. Lỗ hổng này xuất phát từ cơ chế xác thực dữ liệu HMAC của thành phần LiveComponent, mở ra nguy cơ cho phép kẻ tấn công thực hiện đòn tấn công phát lại (replay attack) để thao túng trạng thái ứng dụng.

Chi tiết kỹ thuật và tác động

Lỗ hổng nằm tại lớp Symfony\UX\LiveComponent\LiveComponentHydrator. Trong quá trình xử lý, mã HMAC (Hash-based Message Authentication Code) được tính toán chỉ dựa trên các cặp khóa/giá trị thuộc tính (prop key/value) đã được sắp xếp.

Hạn chế của thiết kế này là chữ ký HMAC không bao hàm các thông tin ngữ cảnh quan trọng khác như:

  • Tên của thành phần (component name).
  • Định danh vị trí/thành phần con (props so với propsFromParent).
  • Ngữ cảnh của yêu cầu (request context).

Do thiếu các thông tin ràng buộc này, một đoạn dữ liệu đã được ký (signed blob) tạo ra cho một thành phần hoặc vị trí này có thể bị kẻ tấn công thu thập và phát lại (replay) trên một thành phần hoặc vị trí khác. Tác động trực tiếp là kẻ tấn công có thể gán giá trị cho các thuộc tính chỉ đọc (read-only props) trên một thành phần mục tiêu, dẫn đến việc thay đổi dữ liệu hoặc hành vi ứng dụng ngoài ý muốn.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng đến các dự án PHP sử dụng Symfony UX LiveComponent trong các dải phiên bản:

  • Các phiên bản từ 2.8.0 đến trước 2.36.0.
  • Các phiên bản thuộc nhánh 3.x đến trước 3.1.0.

Khuyến nghị khắc phục

Đội ngũ phát triển Symfony đã phát hành các bản vá để khắc phục hoàn toàn lỗ hổng này. Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống nhanh chóng thực hiện các bước sau:

  1. Nâng cấp phiên bản: Cập nhật gói symfony/ux hoặc symfony/ux-live-component lên các phiên bản an toàn:
    • Nâng cấp lên v2.36.0 (nếu đang ở nhánh 2.x).
    • Nâng cấp lên v3.1.0 (nếu đang ở nhánh 3.x).
  2. Cập nhật qua Composer: Chạy lệnh kiểm tra và cập nhật phụ thuộc trong dự án: composer update symfony/ux-live-component
  3. Rà soát ứng dụng: Kiểm tra lại logic của các LiveComponent có sử dụng thuộc tính chỉ đọc để đảm bảo không có bất thường xảy ra trước khi áp dụng bản vá.

Nguồn tham khảo

Để biết thêm thông tin chi tiết kỹ thuật, bạn có thể tham khảo các liên kết chính thức dưới đây:


Ngày phát hành: 17/07/2026
Nguồn: NVD — CVE-2026-49212
Tham khảo: https://github.com/symfony/ux/commit/a224b5af3e2e33ee14ac71356ae0e0877900a81c
Tham khảo: https://github.com/symfony/ux/releases/tag/v2.36.0
Tham khảo: https://github.com/symfony/ux/releases/tag/v3.1.0