Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

[Cảnh báo] Lỗ hổng nghiêm trọng CVE-2026-48805 trong Twig cho phép vượt qua cơ chế Sandbox

Ảnh hưởng đến: git PHP Twig
[Cảnh báo] Lỗ hổng nghiêm trọng CVE-2026-48805 trong Twig cho phép vượt qua cơ chế Sandbox

Bitech phát cảnh báo về lỗ hổng mức độ CRITICAL (CVE-2026-48805) trên thư viện Twig cho PHP, cho phép vượt qua hạn chế Sandbox. Hãy cập nhật ngay lên phiên bản 3.27.0.

Mới đây, thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-48805 ảnh hưởng đến thư viện Twig — bộ công cụ tạo khuôn mẫu (template engine) phổ biến dành cho ngôn ngữ lập trình PHP — đã được công bố. Lỗ hổng được phát hành chính thức vào ngày 14/07/2026 và được xếp loại ở mức độ Nghiêm trọng (CRITICAL).

Tổng quan về lỗ hổng CVE-2026-48805

Chế độ cô lập (Sandbox) trong Twig là tính năng quan trọng giúp nhà phát triển giới hạn các hàm, thuộc tính và phương thức mà mẫu (template) có thể truy cập, ngăn chặn việc thực thi các đoạn mã không tin cậy trên hệ thống.

Tuy nhiên, lỗ hổng CVE-2026-48805 xuất phát từ việc các hàm bao nội bộ đã lỗi thời (deprecated internal wrappers) trong tệp src/Resources/core.php không chuyển tiếp trạng thái Sandbox hiện tại tới các phương thức kiểm tra như CoreExtension::checkArrow(), arraySome(), và arrayEvery().

Phân tích kỹ thuật và tác động

Do sự thiếu sót trong việc chuyển tiếp trạng thái Sandbox, các cuộc gọi legacy bao gồm:

  • twig_array_some()
  • twig_array_every()
  • twig_check_arrow_in_sandbox()

có thể bị kẻ tấn công lợi dụng để vượt qua rào cản hạn chế gọi hàm (callable restrictions) của Sandbox.

Khi cơ chế Sandbox bị vô hiệu hóa hoặc vượt qua, kẻ tấn công có thể thực thi các hàm hoặc phương thức PHP bị cấm, từ đó mở ra nguy cơ can thiệp sâu vào hệ thống hoặc chiếm quyền điều khiển ứng dụng tùy thuộc vào môi trường thực thi.

Đối tượng bị ảnh hưởng

  • Tất cả các dự án PHP đang tích hợp thư viện Twig phiên bản trước 3.27.0.
  • Mức độ rủi ro đặc biệt cao đối với các hệ thống cho phép người dùng tùy chỉnh hoặc tải lên các template Twig có bật tính năng Sandbox (ví dụ: các nền tảng CMS, hệ thống SaaS, ứng dụng thương mại điện tử).

Khuyến nghị khắc phục

Bitech khuyến nghị các quản trị viên và nhà phát triển ứng dụng thực hiện ngay các biện pháp sau:

  1. Nâng cấp ngay lập tức: Cập nhật thư viện Twig lên phiên bản 3.27.0 hoặc mới hơn để vá hoàn toàn lỗ hổng. Bạn có thể cập nhật qua Composer:
    composer update twig/twig
    
  2. Rà soát mã nguồn: Kiểm tra xem ứng dụng có đang gọi trực tiếp các hàm wrapper cũ đã bị loại bỏ hay không để tiến hành tối ưu hóa lại đoạn mã.
  3. Kiểm tra lại cấu hình Sandbox: Xác minh lại các quy tắc phân quyền trong Sandbox sau khi nâng cấp để đảm bảo tính an toàn cho hệ thống.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-48805
Tham khảo: https://github.com/twigphp/Twig/commit/e235cae3a1d1e23edc24df4d675f18108c6b167b
Tham khảo: https://github.com/twigphp/Twig/releases/tag/v3.27.0
Tham khảo: https://github.com/twigphp/Twig/security/advisories/GHSA-p42q-9prx-q5wq