Twig
twigphp- Loại sản phẩm
- Khác
- Lỗ hổng trong danh mục GCVE
- 25
Mức độ nghiêm trọng trong 25 bản ghi đã phân tích
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 13/09/2026, trong dữ liệu CyStack đã phân tích, Twig ghi nhận 18 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 9 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của Twig và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-46636Twig: Sandbox method allowlist bypass via `Markup` subclass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-48807Twig: Sandbox `__toString()` policy bypass via `Traversable` in `join` and `replace` filters | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-48806Twig: Sandbox `__toString()` policy bypass via dynamic mapping keys | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-48808Twig: Sandbox property allowlist bypass via the `column` filter under `SourcePolicyInterface` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-48805Twig: Sandbox state regression in deprecated internal wrappers in `src/Resources/core.php` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-49981Twig: Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders for a cached `Template` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-46637Twig: HTML-output filters in twig/* extras incorrectly declared `is_safe => ['all']` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-46638Twig: `{% sandbox %}{% include %}` skips checkSecurity() on cached templates (incomplete fix for CVE-2024-45411) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-46640Twig: Arbitrary PHP code execution via `_self.(<string>)` macro-reference compilation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-46629Twig: Unbounded formatter memoisation in twig/intl-extra keyed on template-controlled arguments | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47730Twig: XSS in profiler HtmlDumper via unescaped template and profile names | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-46628Twig: The `spaceless` filter implicitly marks its output as safe | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-46634Twig: `template_from_string()` escapes a SourcePolicy-driven sandbox via synthesized template name | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-46627Twig: Sandbox resource exhaustion via unbounded `for` / `range()` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-46633Twig: PHP code injection via `{% use %}` template name | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-46639Twig: Sandbox property and method bypass via object-destructuring assignment | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-46635Twig: Sandbox property allowlist bypass via the `column` filter (array_column on objects) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47732Twig Sandbox: multiple `__toString()` policy bypasses via unguarded string coercion points | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-24425Twig 2.16.x & 3.9.0-3.25.x Sandbox Bypass via SourcePolicyInterface | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/05/2026 | Mức độ nghiêm trọngCao |
CVE-2025-24374Twig fixes a security issue where escaping was missing when using null coalesce operator (??) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành29/01/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-51754Unguarded calls to __toString() when nesting an object into an array in Twig | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/11/2024 | Mức độ nghiêm trọngThấp |
CVE-2024-51755Unguarded calls to __isset() and to array-accesses when the sandbox is enabled in Twig | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/11/2024 | Mức độ nghiêm trọngThấp |
CVE-2024-45411Twig has a possible sandbox bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/09/2024 | Mức độ nghiêm trọngCao |
CVE-2022-39261Twig may load a template outside a configured directory when using the filesystem loader | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành28/09/2022 | Mức độ nghiêm trọngCao |
CVE-2022-23614Code injection in Twig | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành04/02/2022 | Mức độ nghiêm trọngCao |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan