Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60554 trong Oracle WebCenter Sites đe dọa rò rỉ dữ liệu nghiêm trọng

Bitech cảnh báo lỗ hổng CVE-2026-60554 mức độ Cao trên Oracle WebCenter Sites, cho phép kẻ tấn công không cần xác thực truy cập trái phép toàn bộ dữ liệu nhạy cảm.

Bộ phận biên tập an toàn thông tin tại Bitech (bitech.vn) xin gửi cảnh báo khẩn cấp tới các quản trị viên hệ thống về một lỗ hổng bảo mật nghiêm trọng vừa được ghi nhận trên dòng sản phẩm Oracle WebCenter Sites thuộc bộ giải pháp Oracle Fusion Middleware.

Lỗ hổng này đã được đăng tải chính thức vào ngày 21/07/2026 với mã định danh quốc tế CVE-2026-60554.

Chi tiết kỹ thuật và mức độ ảnh hưởng

  • Mã lỗ hổng: CVE-2026-60554
  • Ngày phát hành: 21/07/2026
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Điểm CVSS v3.1: 7.5
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Lỗ hổng xuất hiện trong thành phần WebCenter Sites của Oracle Fusion Middleware. Điểm nguy hiểm của lỗ hổng này là khả năng khai thác rất dễ dàng: một kẻ tấn công từ xa không cần xác thực (unauthenticated attacker) có kết nối mạng thông qua giao thức HTTP có thể xâm nhập và truy cập trái phép vào hệ thống.

Nếu khai thác thành công, kẻ tấn công có thể lấy được các dữ liệu quan trọng hoặc chiếm quyền truy cập toàn bộ dữ liệu có trên Oracle WebCenter Sites. Lỗ hổng ảnh hưởng trực tiếp và nghiêm trọng đến tính bảo mật (Confidentiality) của thông tin doanh nghiệp, dù không tác động đến tính toàn vẹn (Integrity) hay tính sẵn sàng (Availability) của hệ thống.

Đối tượng chịu ảnh hưởng

Lỗ hổng tác động trực tiếp đến các phiên bản Oracle WebCenter Sites sau:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Các tổ chức, doanh nghiệp và cơ quan đang sử dụng Oracle WebCenter Sites để quản lý nội dung web, vận hành cổng thông tin điện tử hoặc ứng dụng nội bộ đều thuộc nhóm rủi ro cao nếu máy chủ mở kết nối HTTP/HTTPS ra internet mà chưa được cập nhật bản vá.

Khuyến nghị khắc phục

Để đảm bảo an toàn thông tin cho hệ thống, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:

  1. Cập nhật bản vá khẩn cấp: Khẩn trương áp dụng bản cập nhật vá lỗi quan trọng (Critical Patch Update - CPU) tháng 7/2026 từ Oracle để khắc phục hoàn toàn lỗ hổng CVE-2026-60554.
  2. Giới hạn quyền truy cập mạng: Tăng cường kiểm soát lưu lượng HTTP/HTTPS hướng tới các máy chủ WebCenter Sites. Sử dụng tường lửa ứng dụng web (WAF) và chỉ cho phép các địa chỉ IP tin cậy truy cập vào cổng quản trị.
  3. Rà soát nhật ký hệ thống (Log review): Kiểm tra lại lịch sử truy cập HTTP tới các máy chủ để phát hiện sớm các yêu cầu bất thường hoặc dấu hiệu dò quét từ các địa chỉ IP lạ.

Nguồn tham khảo

Doanh nghiệp có thể tra cứu thông tin chi tiết và tải bản vá tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60554
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html