Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60558 trên WebCenter Sites, cho phép kẻ tấn công từ xa chiếm quyền điều khiển hệ thống.
Tổng quan về lỗ hổng CVE-2026-60558
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã số CVE-2026-60558 đã chính thức được công bố trong đợt cập nhật bảo mật của Oracle. Lỗ hổng này nằm trong thành phần WebCenter Sites thuộc bộ giải pháp doanh nghiệp Oracle Fusion Middleware.
Với thang điểm CVSS v3.1 là 8.1 (Mức độ Nghiêm trọng / HIGH), lỗ hổng cho phép đối tượng xấu có thể xâm nhập và chiếm quyền kiểm soát toàn bộ hệ thống Oracle WebCenter Sites nếu khai thác thành công.
Chi tiết kỹ thuật và đánh giá tác động
Theo dữ liệu từ Hệ thống Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) và Oracle Advisory, thông tin chi tiết về CVE-2026-60558 như sau:
- Mã CVE: CVE-2026-60558
- Điểm CVSS v3.1: 8.1 (HIGH)
- Chuỗi Vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H - Cơ chế tấn công: Kẻ tấn công không cần xác thực (unauthenticated) từ xa có thể gửi các yêu cầu độc hại qua giao thức HTTP để thực thi hành vi xâm nhập.
- Độ khó khai thác: Mặc dù độ phức tạp của cuộc tấn công được đánh giá ở mức cao (Attack Complexity: High), nhưng mức độ ảnh hưởng lại cực kỳ lớn khi tác động toàn diện đến cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính khả dụng (Availability).
- Hậu quả: Cuộc tấn công thành công có thể dẫn đến việc chiếm đoạt hoàn toàn (takeover) hệ thống Oracle WebCenter Sites, cho phép kẻ tấn công truy cập dữ liệu nội bộ, thay đổi nội dung trang web hoặc làm gián đoạn dịch vụ.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức và doanh nghiệp đang vận hành Oracle WebCenter Sites ở các phiên bản:
- Oracle WebCenter Sites phiên bản 12.2.1.4.0
- Oracle WebCenter Sites phiên bản 14.1.2.0.0
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các bước sau:
- Cập nhật bản vá lập tức: Tải và cài đặt các bản cập nhật bảo mật mới nhất theo hướng dẫn trong thông báo Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Tăng cường kiểm soát truy cập: Hạn chế các kết nối HTTP/HTTPS đến cổng quản trị của WebCenter Sites từ các địa chỉ IP công cộng không tin cậy.
- Rà soát nhật ký hệ thống: Mặc dù lỗ hổng có độ phức tạp cao, quản trị viên vẫn nên chủ động kiểm tra access log để phát hiện kịp thời các chuỗi yêu cầu HTTP bất thường.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-60558
- Oracle Security Advisory: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60558
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html