Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng ReDoS nghiêm trọng CVE-2026-45305 trong Symfony Framework

Ảnh hưởng đến: git PHP Symfony
Cảnh báo bảo mật: Lỗ hổng ReDoS nghiêm trọng CVE-2026-45305 trong Symfony Framework

Lỗ hổng ReDoS mức độ Cao (HIGH) trong thành phần Yaml của Symfony có thể khiến máy chủ bị treo và ngừng hoạt động khi xử lý dữ liệu đầu vào độc hại.

Ngày 14/07/2026, thông tin bảo mật về lỗ hổng CVE-2026-45305 ảnh hưởng đến Symfony – một trong những PHP framework phổ biến nhất hiện nay – đã chính thức được công bố. Lỗ hổng này nằm trong thành phần xử lý tập tin YAML, cho phép kẻ tấn công thực hiện hành vi gây từ chối dịch vụ (DoS) đối với ứng dụng.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-45305

  • Mã lỗ hổng: CVE-2026-45305
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Ngày phát hành: 14/07/2026
  • Thành phần bị ảnh hưởng: Symfony\Component\Yaml\Parser::cleanup()

Bản chất kỹ thuật của lỗ hổng xuất phát từ cách thức hàm Parser::cleanup() sử dụng các biểu thức chính quy (Regular Expressions - Regex) có chứa các bộ định lượng bị chồng lấp (overlapping quantifiers). Các biểu thức này được dùng để dọn dẹp dòng chỉ thị, bình luận và ký hiệu phân cách tài liệu trong tập tin YAML.

Do thiết kế biểu thức chính quy thiếu tối ưu, kẻ tấn công có thể gửi các chuỗi đầu vào YAML được thao túng đặc biệt. Khi ứng dụng tiến hành phân tích cú pháp (parse) tập tin này, bộ xử lý Regex sẽ rơi vào trạng thái quay lùi vô hạn (Catastrophic Backtracking). Điều này làm cho quá trình phân tích bị treo trong khoảng thời gian dài không xác định, dẫn đến cạn kiệt tài nguyên CPU của máy chủ và gây gián đoạn dịch vụ toàn hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng đến tất cả các dự án web hoặc ứng dụng console sử dụng framework Symfony hoặc thư viện symfony/yaml độc lập ở các phiên bản:

  • Các phiên bản thuộc nhánh 5.x trước 5.4.52
  • Các phiên bản thuộc nhánh 6.x trước 6.4.40
  • Các phiên bản thuộc nhánh 7.x trước 7.4.12
  • Các phiên bản thuộc nhánh 8.x trước 8.0.12

Khuyến nghị khắc phục

Đội ngũ phát triển Symfony đã phát hành các bản vá lỗi để giải quyết triệt để vấn đề này. Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống nhanh chóng thực hiện các bước sau:

  1. Cập nhật phiên bản:

    • Nâng cấp lên phiên bản 5.4.52 (đối với nhánh 5.x)
    • Nâng cấp lên phiên bản 6.4.40 (đối với nhánh 6.4 LTS)
    • Nâng cấp lên phiên bản 7.4.12 (đối với nhánh 7.x)
    • Nâng cấp lên phiên bản 8.0.12 (đối với nhánh 8.x)
  2. Thực hiện nâng cấp qua Composer: Chạy lệnh sau trong thư mục dự án để cập nhật gói phụ thuộc: composer update symfony/yaml hoặc composer update symfony/symfony

  3. Rà soát dữ liệu đầu vào: Hạn chế việc cho phép người dùng cuối tải lên hoặc truyền trực tiếp cấu hình YAML chưa qua kiểm duyệt vào ứng dụng.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45305
Tham khảo: https://github.com/symfony/symfony/commit/9749cd43c5e09b3735093623670b21b9d8a056cb
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40