Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-48808 trong Twig cho phép vượt qua chế độ Sandbox

Ảnh hưởng đến: git PHP Twig
Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-48808 trong Twig cho phép vượt qua chế độ Sandbox

Lỗ hổng CVE-2026-48808 (mức độ HIGH) trên công cụ template Twig PHP có thể bị lợi dụng để đọc các thuộc tính cấm trong Sandbox. Cần cập nhật ngay lên v3.27.0.

Tổng quan về lỗ hổng CVE-2026-48808

Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-48808 liên quan đến Twig — một công cụ tạo bản mẫu (template engine) phổ biến cho ngôn ngữ lập trình PHP — đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ nghiêm trọng CAO (HIGH) do khả năng phá vỡ cơ chế cách ly an toàn (Sandbox) của hệ thống.

Phân tích kỹ thuật chi tiết

Trong các phiên bản Twig trước 3.27.0, bộ lọc column (column filter) xử lý việc chuyển trạng thái Sandbox đang hoạt động dưới dạng một giá trị boolean đơn thuần. Tuy nhiên, quá trình này lại không chuyển tiếp thông tin Source hiện tại vào phương thức SandboxExtension::checkPropertyAllowed().

Do thiếu hụt thông tin nguồn gốc này, các quyết định kiểm soát và thực thi chính sách từ SourcePolicyInterface bị thất lạc hoàn toàn. Kết quả là một tác giả bản mẫu (template author) có thể lợi dụng sơ hở để đọc được các thuộc tính công khai (public properties) hoặc các thuộc tính ma thuật (magic properties) của đối tượng mà đúng ra chính sách Sandbox phải ngăn cấm.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến:

  • Tất cả các dự án PHP sử dụng thư viện Twig ở các phiên bản thấp hơn 3.27.0 (< 3.27.0).
  • Đặc biệt rủi ro cao đối với các nền tảng CMS, hệ thống SaaS hoặc ứng dụng web cho phép người dùng (hoặc bên thứ ba) tự thiết kế, chỉnh sửa hoặc tải lên các tập tin template Twig dựa vào cơ chế Sandbox để đảm bảo an toàn.

Đánh giá rủi ro

Cơ chế Sandbox được thiết kế nhằm hạn chế tối đa quyền hạn của các đoạn mã template không đáng tin cậy. Việc lỗ hổng CVE-2026-48808 cho phép vượt qua rào cản này có thể dẫn đến việc lộ gỉ thông tin nhạy cảm, dữ liệu nội bộ của đối tượng (objects) hoặc các thông tin cấu hình mà nhà phát triển ứng dụng không có ý định công khai.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên và nhà phát triển thực hiện ngay các bước sau:

  1. Nâng cấp phiên bản: Cập nhật thư viện Twig lên phiên bản 3.27.0 hoặc phiên bản mới hơn càng sớm càng tốt. Bạn có thể thực hiện cập nhật thông qua Composer bằng lệnh: composer update twig/twig
  2. Rà soát lại quy trình Sandbox: Kiểm tra lại các cấu hình SandboxExtension và danh sách chính sách truy cập SourcePolicyInterface trong ứng dụng để đảm bảo tính toàn vẹn sau khi nâng cấp.
  3. Giám sát hoạt động: Kiểm tra nhật ký (logs) đối với các hành vi tùy biến template bất thường nếu ứng dụng của bạn cung cấp tính năng này cho người dùng cuối.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-48808
Tham khảo: https://github.com/twigphp/Twig/commit/09c6706407ed7b1cb2d7d1408004f811e47e0424
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.27.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-h8vq-8gpg-mhcg