Bitech cảnh báo lỗ hổng XXE nghiêm trọng (CVE-2026-45071) trong Symfony cho phép kẻ tấn công đọc tệp tin cục bộ trên máy chủ. Khuyến nghị cập nhật ngay.
Ngày 14/07/2026, cơ sở dữ liệu lỗ hổng bảo mật quốc gia (NVD) đã ghi nhận lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-45071 ảnh hưởng đến Symfony – một trong những PHP framework phổ biến nhất hiện nay dành cho ứng dụng web và console.
Lỗ hổng này được xếp loại mức độ nghiêm trọng Cao (HIGH), có thể cho phép kẻ tấn công đọc các tệp tin nhạy cảm trên máy chủ thông qua tấn công XML External Entity (XXE).
Chi tiết kỹ thuật và Tác động
Theo các phân tích kỹ thuật, sự cố xuất hiện trong thành phần Crawler của Symfony, cụ thể là ở phương thức Crawler::addXmlContent(). Trước khi có bản vá, phương thức này tự động thiết lập cấu hình DOMDocument::$validateOnParse = true trước khi gọi hàm loadXML().
Việc này vô tình bật lại tính năng giải quyết thực thể bên ngoài (external entity resolution). Khi ứng dụng xử lý dữ liệu đầu vào XML do kẻ tấn công thao túng, hệ thống sẽ mở rộng các thực thể sử dụng giao thức file://. Tác động của lỗ hổng bao gồm:
- Tấn công XXE (XML External Entity): Kẻ tấn công có thể chèn các đoạn mã XML độc hại vào luồng xử lý của ứng dụng.
- Đọc tệp tin cục bộ (Local File Disclosure): Cho phép kẻ gian đọc trái phép các tệp tin lưu trữ trên máy chủ như cấu hình hệ thống, thông tin đăng nhập, mã nguồn hoặc dữ liệu nhạy cảm khác.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-45071 ảnh hưởng đến các ứng dụng đang chạy các phiên bản Symfony chưa được khắc phục, bao gồm:
- Các phiên bản nhánh 5.x thấp hơn 5.4.52
- Các phiên bản nhánh 6.x thấp hơn 6.4.40
- Các phiên bản nhánh 7.x thấp hơn 7.4.12
- Các phiên bản nhánh 8.x thấp hơn 8.0.12
Khuyến nghị khắc phục
Đội ngũ phát triển Symfony đã chính thức phát hành các phiên bản sửa lỗi. Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống nhanh chóng tiến hành các biện pháp sau:
- Cập nhật phiên bản: Nâng cấp các gói phụ thuộc Symfony trong dự án lên các bản phát hành an toàn tối thiểu tương ứng:
- Symfony 5.4.52
- Symfony 6.4.40
- Symfony 7.4.12
- Symfony 8.0.12
- Thực hiện qua Composer: Chạy lệnh
composer update symfony/dom-crawlerhoặccomposer update symfony/browser-kittùy thuộc vào gói phụ thuộc đang sử dụng trong dự án. - Kiểm tra mã nguồn: Rà soát lại các điểm tiếp nhận dữ liệu XML từ người dùng để đảm bảo luôn vô hiệu hóa tính năng tải thực thể bên ngoài khi xử lý XML.
Nguồn tham khảo
- Chi tiết lỗ hổng trên NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-45071
- Symfony Commit Fix: https://github.com/symfony/symfony/commit/eea5fd7488cbdc241da4ce242344b7d9a3ecdf3d
- Bản phát hành Symfony v5.4.52: https://github.com/symfony/symfony/releases/tag/v5.4.52
- Bản phát hành Symfony v6.4.40: https://github.com/symfony/symfony/releases/tag/v6.4.40
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45071
Tham khảo: https://github.com/symfony/symfony/commit/eea5fd7488cbdc241da4ce242344b7d9a3ecdf3d
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40