Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-45069 trong Symfony cho phép vượt qua xác thực JWT

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-45069 trong Symfony cho phép vượt qua xác thực JWT

Bitech cảnh báo lỗ hổng CVE-2026-45069 (mức độ CRITICAL) trong Symfony PHP Framework, có thể khiến mã JWT thiếu trường bắt buộc vẫn vượt qua quá trình kiểm tra xác thực.

Ngày 14/07/2026, thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-45069 ảnh hưởng đến framework PHP Symfony đã chính thức được công bố. Lỗ hổng này có thể cho phép kẻ tấn công lợi dụng các mã token JWT không đầy đủ để vượt qua cơ chế xác thực OIDC trong ứng dụng.

Mức độ nghiêm trọng

  • Mã lỗ hổng: CVE-2026-45069
  • Mức độ đánh giá: Nghiêm trọng (CRITICAL)
  • Ngày phát hành cảnh báo: 14/07/2026

Chi tiết kỹ thuật về lỗ hổng

Symfony là một framework PHP phổ biến dành cho các ứng dụng web, console và cung cấp bộ thành phần PHP tái sử dụng. Trong hệ thống xác thực của Symfony, phương thức OidcTokenHandler::verifyClaims() đảm nhận việc kiểm tra các tuyên bố (claims) của token OpenID Connect (OIDC).

Cụ thể, hệ thống đã đăng ký các bộ kiểm tra đối tượng nhận (aud), nhà phát hành (iss) và thời gian hết hạn (exp). Tuy nhiên, phương thức này đã không truyền danh sách các claim bắt buộc vào hàm ClaimCheckerManager::check(). Hệ quả là một chuỗi mã JWT (JSON Web Token) mặc dù được ký hợp lệ nhưng cố tình bỏ qua các trường quan trọng như aud, iss hoặc exp vẫn có thể vượt qua bước xác thực mà không bị hệ thống từ chối.

Điều này tạo điều kiện cho các kịch bản tấn công giả mạo hoặc sử dụng lại token không hợp lệ để truy cập trái phép vào các tài nguyên bảo mật.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng đến các dự án phát triển phần mềm sử dụng Symfony framework hoặc các thành phần OIDC Token Handler thuộc các chuỗi phiên bản sau:

  • Tất cả các phiên bản Symfony thuộc dòng 6.x trước 6.4.40
  • Tất cả các phiên bản Symfony thuộc dòng 7.x trước 7.4.12
  • Tất cả các phiên bản Symfony thuộc dòng 8.x trước 8.0.12

Khuyến nghị khắc phục

Đội ngũ Bitech khuyến nghị các quản trị viên hệ thống và lập tức tiến hành nâng cấp Symfony lên các phiên bản an toàn đã được phát hành:

  1. Cập nhật phiên bản:
    • Nâng cấp lên Symfony v6.4.40 đối với nhánh 6.x
    • Nâng cấp lên Symfony v7.4.12 đối với nhánh 7.x
    • Nâng cấp lên Symfony v8.0.12 đối với nhánh 8.x
  2. Thực hiện kiểm tra dependency: Sử dụng Composer để kiểm tra và cập nhật bản vá nhanh chóng bằng lệnh:
    composer update symfony/security-http symfony/openid-connect-token-handler
    
  3. Rà soát nhật ký (Log): Kiểm tra lại nhật ký xác thực OIDC/JWT để phát hiện các truy cập bất thường liên quan đến token thiếu thông tin claim trong thời gian qua.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45069
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40
Tham khảo: https://github.com/symfony/symfony/releases/tag/v7.4.12
Tham khảo: https://github.com/symfony/symfony/releases/tag/v8.0.12