Lỗ hổng CVE-2026-60550 (CVSS 8.6) trong Oracle WebCenter Sites cho phép kẻ tấn công chưa xác thực truy cập trái phép vào toàn bộ dữ liệu quan trọng qua giao thức HTTP.
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-60550 ảnh hưởng đến giải pháp Oracle WebCenter Sites thuộc bộ sản phẩm Oracle Fusion Middleware đã chính thức được công bố. Đây là lỗ hổng ở mức độ nghiêm trọng (High) với điểm số CVSS v3.1 là 8.6, đe doạ trực tiếp đến tính an toàn dữ liệu của các tổ chức đang vận hành hệ thống này.
Đối tượng bị ảnh hưởng
Lỗ hổng xuất hiện trong thành phần WebCenter Sites của Oracle WebCenter Sites. Các phiên bản nằm trong danh sách ảnh hưởng bao gồm:
- Oracle WebCenter Sites phiên bản 12.2.1.4.0
- Oracle WebCenter Sites phiên bản 14.1.2.0.0
Chi tiết kỹ thuật và Mức độ tác động
Theo thông tin kỹ thuật được ghi nhận, lỗ hổng CVE-2026-60550 sở hữu các đặc tính đáng chú ý:
- Khả năng khai thác dễ dàng: Kẻ tấn công không cần có tài khoản truy cập (Unauthenticated - PR:N), không yêu cầu người dùng tương tác (UI:N) và độ phức tạp của đợt tấn công ở mức thấp (AC:L).
- Phương thức tiếp cận: Tấn công được thực hiện từ xa thông qua môi trường mạng sử dụng giao thức HTTP (AV:N).
- Biến đổi phạm vi tác động (Scope Change - S:C): Mặc dù lỗ hổng phát sinh tại Oracle WebCenter Sites, việc khai thác thành công có thể lan rộng và ảnh hưởng sang các sản phẩm, thành phần khác trong cùng hạ tầng.
- Tác động đến tính bảo mật (Confidentiality - C:H): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc lấy được toàn bộ dữ liệu lưu trữ trên Oracle WebCenter Sites. Lỗ hổng này không tác động đến tính toàn vẹn (Integrity) hay tính sẵn sàng (Availability) của hệ thống.
Chuỗi định dạng CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N.
Khuyến nghị khắc phục
Để phòng ngừa nguy cơ rò rỉ dữ liệu nhạy cảm, Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng triển khai các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản nâng cấp/bản vá bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
- Rà soát truy cập mạng: Tăng cường giới hạn quyền truy cập giao thức HTTP/HTTPS tới máy chủ WebCenter Sites từ các địa chỉ IP không tin cậy.
- Theo dõi nhật ký hệ thống: Giám sát chặt chẽ lưu lượng mạng để kịp thời phát hiện các truy vấn bất thường hướng vào thành phần WebCenter Sites.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60550
- Oracle Security Alert (CPUJul2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60550
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html