注目★★★★★GitHub Advisory
Twig: SourcePolicy 経由サンドボックス回避の脆弱性 CVE-2026-24425
要約
TwigのサンドボックスをSourcePolicyInterfaceで有効化している場合に、非Closureコールバックの制限が正しく適用されない脆弱性が発見された。sort・filter・map・reduceフィルタが影響を受け、ユーザー制御テンプレートから任意のPHP callableを渡せる恐れがある。グローバルではなくSourcePolicy経由でサンドボックスを有効化している環境のみが対象。修正ではコールバック検証時に現在のテンプレートSourceを参照するよう修正された。
あなたへの影響
TwigのSourcePolicyInterfaceを使うプロジェクトはサンドボックス回避のリスクがあるため、パッチ適用を確認したい。
推奨:グローバルサンドボックス利用のみの環境は影響を受けないため、優先度は低め。