安全研究

安全漏洞
Symfony参数注入漏洞(CVE-2026-24739)

发布日期:2026-01-28
更新日期:2026-02-11

受影响系统:
Symfony Symfony < 8.0.5
Symfony Symfony < 7.4.5
Symfony Symfony < 7.3.11
Symfony Symfony < 6.4.33
Symfony Symfony < 5.4.51
描述:
CVE(CAN) ID: CVE-2026-24739

Symfony是Symfony公司的一个用于 Web 和控制台应用程序的 PHP 框架以及一组可重用的 PHP 组件。
Symfony多个版本存在参数注入漏洞,该漏洞源于该工具于Windows环境下转义参数时未正确处理“=”等特殊字符,攻击者可利用该漏洞,使生成的进程在非预期路径上执行文件管理操作。

<*链接:https://github.com/symfony/symfony/security/advisories/GHSA-r39x-jcww-82v6
*>

建议:
厂商补丁:

Symfony
-------
Symfony已经为此发布了一个安全公告(CVE-2026-24739)以及相应补丁:
CVE-2026-24739:Incorrect argument escaping under MSYS2/Git Bash on Windows can lead to destructive file operations
链接:https://github.com/symfony/symfony/security/advisories/GHSA-r39x-jcww-82v6

补丁下载:
https://github.com/symfony/symfony/releases

浏览次数:85
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障