Asayomu Tech
注目★★★★★GitHub Advisory

Twig: SourcePolicy 経由サンドボックス回避の脆弱性 CVE-2026-24425

要約

TwigのサンドボックスをSourcePolicyInterfaceで有効化している場合に、非Closureコールバックの制限が正しく適用されない脆弱性が発見された。sort・filter・map・reduceフィルタが影響を受け、ユーザー制御テンプレートから任意のPHP callableを渡せる恐れがある。グローバルではなくSourcePolicy経由でサンドボックスを有効化している環境のみが対象。修正ではコールバック検証時に現在のテンプレートSourceを参照するよう修正された。

あなたへの影響

TwigのSourcePolicyInterfaceを使うプロジェクトはサンドボックス回避のリスクがあるため、パッチ適用を確認したい。

推奨:グローバルサンドボックス利用のみの環境は影響を受けないため、優先度は低め。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。