Bitech cảnh báo lỗ hổng CVE-2026-45304 mức độ HIGH trong Symfony YAML Parser cho phép tấn công DoS làm cạn kiệt RAM. Hãy cập nhật ngay phiên bản mới nhất.
Đội ngũ kỹ thuật Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật đáng chú ý liên quan đến Symfony — framework PHP phổ biến dành cho các ứng dụng web và console. Vào ngày 14/07/2026, lỗ hổng mang mã hiệu CVE-2026-45304 đã chính thức được công bố với mức độ nghiêm trọng HIGH (Mức độ Cao). Lỗ hổng này ảnh hưởng trực tiếp đến thành phần xử lý YAML, cho phép kẻ tấn công gây ra hiện tượng từ chối dịch vụ (DoS) bằng cách làm cạn kiệt tài nguyên hệ thống.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-45304
Lỗ hổng xuất phát từ thành phần Symfony\Component\Yaml\Parser. Trong các phiên bản chưa được vá, trình phân tích cú pháp YAML thực hiện giải mã đệ quy các bí danh tập hợp (collection aliases) mà không có cơ chế giới hạn hợp lý.
Kẻ tấn công có thể lợi dụng sơ hở này bằng cách gửi một tệp đầu vào YAML có kích thước rất nhỏ nhưng chứa cấu trúc đệ quy đặc biệt. Khi hệ thống tiến hành phân tích (parse) tệp YAML này, dữ liệu sẽ tự động phình to thành một cấu trúc dữ liệu khổng lồ lên tới hàng gigabyte trong bộ nhớ RAM. Kỹ thuật này tương tự như hình thức tấn công "YAML Bomb", khiến máy chủ nhanh chóng rơi vào trạng thái cạn kiệt bộ nhớ (Out of Memory) và làm sập ứng dụng.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động đến tất cả các hệ thống đang chạy ứng dụng PHP sử dụng Symfony Framework hoặc thành phần độc lập symfony/yaml ở các phiên bản cũ:
- Các phiên bản thuộc nhánh 5.x cũ hơn 5.4.52
- Các phiên bản thuộc nhánh 6.x cũ hơn 6.4.40
- Các phiên bản thuộc nhánh 7.x cũ hơn 7.4.12
- Các phiên bản thuộc nhánh 8.x cũ hơn 8.0.12
Rủi ro đặc biệt cao đối với các ứng dụng cho phép người dùng cuối tải lên tệp YAML hoặc truyền dữ liệu YAML qua các API endpoint công khai.
Mức độ nghiêm trọng và tác động
Mặc dù CVE-2026-45304 không dẫn đến việc thực thi mã từ xa (RCE) hay làm rò rỉ dữ liệu nhạy cảm, việc ứng dụng bị sập do hết bộ nhớ vẫn gây ra hậu quả lớn. Việc dịch vụ bị gián đoạn đột ngột có thể làm ảnh hưởng trực tiếp đến trải nghiệm người dùng, làm gián đoạn luồng vận hành của doanh nghiệp và tạo gánh nặng cho đội ngũ vận hành hệ thống.
Khuyến nghị khắc phục từ Bitech
Nhằm đảm bảo an toàn và tính sẵn sàng cho ứng dụng, Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các biện pháp sau:
-
Nâng cấp phiên bản Symfony: Cập nhật Symfony hoặc gói
symfony/yamllên các phiên bản đã được khắc phục lỗ hổng bao gồm:- Phiên bản 5.4.52
- Phiên bản 6.4.40
- Phiên bản 7.4.12
- Phiên bản 8.0.12
-
Sử dụng Composer để cập nhật: Bạn có thể kiểm tra và cập nhật nhanh thông qua công cụ quản lý thư viện Composer bằng lệnh:
composer update symfony/yamlhoặccomposer update symfony/symfony -
Giám sát dữ liệu đầu vào: Rà soát các luồng xử lý nhận dữ liệu YAML từ người dùng. Thiết lập rào cản kiểm tra dung lượng tệp và xác thực dữ liệu trước khi chuyển qua bộ phân tích cú pháp.
Nguồn tham khảo
- Thông tin lỗ hổng NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-45304
- Commit bản vá trên GitHub: https://github.com/symfony/symfony/commit/e77391b2e4f18821198f010d573674c8ed4a970a
- Thông báo phát hành Symfony v5.4.52: https://github.com/symfony/symfony/releases/tag/v5.4.52
- Thông báo phát hành Symfony v6.4.40: https://github.com/symfony/symfony/releases/tag/v6.4.40
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45304
Tham khảo: https://github.com/symfony/symfony/commit/e77391b2e4f18821198f010d573674c8ed4a970a
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40