Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-45063 trong Symfony cho phép mạo danh xác thực

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-45063 trong Symfony cho phép mạo danh xác thực

Lỗ hổng CVE-2026-45063 mức độ CRITICAL trong Symfony cho phép kẻ tấn công mạo danh người dùng qua chứng thư X509. Khuyến nghị nâng cấp ngay lập tức.

Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng có mã hiệu CVE-2026-45063 đã chính thức được công bố, ảnh hưởng trực tiếp đến bộ framework PHP phổ biến Symfony. Lỗ hổng này xuất hiện trong thành phần xác thực chứng thực X.509 (X509Authenticator), cho phép kẻ tấn công vượt qua cơ chế kiểm tra và mạo danh người dùng hợp lệ trong hệ thống.

Mức độ nghiêm trọng

Lỗ hổng được đánh giá ở mức CRITICAL (Cực kỳ nghiêm trọng) trên hệ thống CVSS. Nếu khai thác thành công, kẻ tấn công sở hữu chứng thư được tin cậy có thể đăng nhập vào ứng dụng dưới danh nghĩa của nạn nhân mà không cần biết thông tin xác thực thực sự của họ.

Chi tiết kỹ thuật

Symfony là một framework PHP mạnh mẽ được sử dụng rộng rãi để xây dựng các ứng dụng web và ứng dụng dòng lệnh. Trong các phiên bản bị ảnh hưởng, trình xác thực X509Authenticator thực hiện trích xuất định danh người dùng từ biến môi trường $_SERVER['SSL_CLIENT_S_DN'] bằng một biểu thức chính quy (unanchored regex) tìm kiếm chuỗi emailAddress=.

Do biểu thức chính quy này không được neo cố định vị trí (unanchored), nó sẽ khớp với chuỗi emailAddress= ở bất kỳ đâu trong Tên phân biệt (Distinguished Name - DN). Điều này cho phép kẻ tấn công sở hữu một chứng thư tin cậy chứa chuỗi emailAddress=victim lồng bên trong một thuộc tính RDN khác (chẳng hạn như trường CN - Common Name) có thể qua mặt hệ thống và đăng nhập thành công dưới tài khoản của nạn nhân (victim).

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng đến các ứng dụng Symfony có triển khai tính năng xác thực X509Authenticator thuộc các phiên bản sau:

  • Các phiên bản Symfony 5.x trước 5.4.52
  • Các phiên bản Symfony 6.x trước 6.4.40
  • Các phiên bản Symfony 7.x trước 7.4.12
  • Các phiên bản Symfony 8.x trước 8.0.12

Khuyến nghị khắc phục

Đội ngũ phát triển Symfony đã phát hành các bản vá chính thức nhằm khắc phục hoàn toàn lỗ hổng CVE-2026-45063. Bitech khuyến nghị các nhà quản trị hệ thống và lập trình viên cập nhật ngay lập tức:

  1. Nâng cấp Symfony: Nâng cấp framework lên các phiên bản an toàn tương ứng:
    • Phiên bản 5.4.52 (cho dòng 5.x)
    • Phiên bản 6.4.40 (cho dòng 6.x)
    • Phiên bản 7.4.12 (cho dòng 7.x)
    • Phiên bản 8.0.12 (cho dòng 8.x) hoặc các bản mới hơn.
  2. Rà soát quy trình xác thực: Kiểm tra cấu hình xác thực X.509 client certificate để đảm bảo các thuộc tính DN được phân tích chính xác tuyệt đối.
  3. Giám sát nhật ký (Log): Kiểm tra lại nhật ký truy cập hệ thống để phát hiện các yêu cầu xác thực bất thường sử dụng chứng thư client X.509.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45063
Tham khảo: https://github.com/symfony/symfony/commit/59ef484029601a7af06f5e06c6ed921fdcea5a0d
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40