Lỗ hổng mức độ HIGH (CVE-2026-45068) trong Symfony cho phép kẻ tấn công chèn tham số dòng lệnh SendmailTransport. Bitech khuyến nghị cập nhật ngay bản vá.
Tổng quan về lỗ hổng CVE-2026-45068
Ngày 14/07/2026, thông tin về lỗ hổng bảo mật nguy hiểm mang mã hiệu CVE-2026-45068 đã chính thức được công bố. Đây là lỗ hổng được xếp hạng ở mức độ nghiêm trọng Cao (HIGH), ảnh hưởng trực tiếp đến PHP framework Symfony – một trong những nền tảng phổ biến nhất được sử dụng để xây dựng các ứng dụng web và ứng dụng dòng lệnh hiện nay.
Lỗ hổng này phát sinh trong thành phần SendmailTransport khi vận hành ở chế độ -t, tạo điều kiện cho kẻ tấn công thực hiện kỹ thuật chèn tham số dòng lệnh (Argument Injection).
Chi tiết kỹ thuật
Trong các phiên bản Symfony chưa được vá lỗi, khi xử lý gửi email thông qua SendmailTransport ở chế độ -t, hệ thống thực hiện nối trực tiếp các địa chỉ email người nhận vào dòng lệnh thực thi sendmail mà không có ký tự phân tách kết thúc tùy chọn -- (end-of-options separator).
Do thiếu ký tự phân tách này, nếu kẻ tấn công truyền vào một địa chỉ email người nhận bắt đầu bằng ký tự dấu gạch ngang (ví dụ: -opt@example.com), trình thực thi sendmail sẽ hiểu nhầm chuỗi này là một tùy chọn lệnh (command-line option) thay vì một địa chỉ người nhận thông thường. Điều này có thể dẫn đến việc thay đổi hành vi thực thi của tiến trình sendmail trên hệ thống server.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-45068 tác động đến các hệ thống sử dụng Symfony framework có dùng SendmailTransport ở chế độ -t thuộc các chuỗi phiên bản sau:
- Tất cả các phiên bản nhánh 5.x trước 5.4.52
- Tất cả các phiên bản nhánh 6.x trước 6.4.40
- Tất cả các phiên bản nhánh 7.x trước 7.4.12
- Tất cả các phiên bản nhánh 8.x trước 8.0.12
Khuyến nghị khắc phục
Đội ngũ phát triển Symfony đã phát hành các bản cập nhật để khắc phục triệt để lỗ hổng này. Bitech khuyến nghị các quản trị viên và đội ngũ phát triển ứng dụng nhanh chóng rà soát và thực hiện các biện pháp sau:
- Nâng cấp phiên bản Symfony: Cập nhật ngay ứng dụng lên các phiên bản an toàn tương ứng bao gồm 5.4.52, 6.4.40, 7.4.12, hoặc 8.0.12.
- Kiểm tra đầu vào: Trong trường hợp chưa thể cập nhật ngay lập tức, hãy bổ sung lớp kiểm tra và xác thực (validation) nghiêm ngặt đối với các địa chỉ email người nhận, từ chối hoặc loại bỏ các chuỗi đầu vào bắt đầu bằng ký tự
-trước khi truyền vào bộ gửi thư.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-45068
- Commit sửa lỗi trên GitHub: https://github.com/symfony/symfony/commit/c45144862dc289d03952f41f6078174089a3afc6
- Bản phát hành Symfony v5.4.52: https://github.com/symfony/symfony/releases/tag/v5.4.52
- Bản phát hành Symfony v6.4.40: https://github.com/symfony/symfony/releases/tag/v6.4.40
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-45068
Tham khảo: https://github.com/symfony/symfony/commit/c45144862dc289d03952f41f6078174089a3afc6
Tham khảo: https://github.com/symfony/symfony/releases/tag/v5.4.52
Tham khảo: https://github.com/symfony/symfony/releases/tag/v6.4.40