注目★★★★★GitHub Advisory
Twig Sandbox: `__toString()` ポリシー回避の複数脆弱性 CVE-2026-47732
要約
PHPテンプレートエンジン Twig のサンドボックス機能に、`__toString()` のポリシーチェックを回避できる複数の脆弱性が確認された。条件式・比較演算子・`matches`演算子・`is empty`テストなど多数の構文を経由し、許可リストに登録されていないクラスのメソッドを呼び出せる。攻撃者は文字列強制変換の抜け穴を利用し、レンダリングコンテキスト上の任意オブジェクトで `__toString()` を実行可能となる。CVE 番号は CVE-2026-47732 で、GHSA に詳細が登録されている。
あなたへの影響
Twig のサンドボックス機能を利用しているプロジェクトは影響を受ける可能性が高く、次スプリントでの確認と修正バージョンへの早期更新を推奨する。
推奨:ユーザー入力を含むテンプレートをサンドボックスで処理している場合、回避経路が多岐にわたるため優先対応が必要。