Lỗ hổng nghiêm trọng CVE-2026-60565 (CVSS 9.9) trong Oracle WebCenter Portal cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống thông qua kết nối HTTP.
Nhiều tổ chức đang đối mặt với nguy cơ an toàn thông tin nghiêm trọng do lỗ hổng bảo mật mới được ghi nhận trên giải pháp Oracle WebCenter Portal thuộc bộ sản phẩm Oracle Fusion Middleware. Lỗ hổng này được theo dõi dưới mã CVE-2026-60565 và đã được công bố chính thức vào ngày 21/07/2026.
Đội ngũ Bitech khuyến cáo các quản trị viên hệ thống nhanh chóng rà soát và cập nhật bản vá để bảo vệ cơ sở hạ tầng của doanh nghiệp.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60565
Lỗ hổng CVE-2026-60565 phát sinh trong thành phần Runtime Tools của Oracle WebCenter Portal. Điểm số đánh giá mức độ nghiêm trọng theo chuẩn CVSS v3.1 đạt 9.9 (CRITICAL).
Vector tấn công chi tiết: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Các đặc điểm kỹ thuật chính của lỗ hổng bao gồm:
- Khả năng khai thác dễ dàng (AC:L): Kẻ tấn công không cần thực hiện các kỹ thuật phức tạp để khai thác thành công.
- Phương thức tấn công qua mạng (AV:N): Tấn công có thể thực hiện từ xa thông qua giao thức HTTP.
- Yêu cầu quyền hạn thấp (PR:L): Kẻ tấn công chỉ cần có một tài khoản với mức đặc quyền thấp trong hệ thống là đã có thể kích hoạt lỗ hổng.
- Không cần tương tác từ người dùng (UI:N): Cuộc tấn công diễn ra hoàn toàn tự động mà không cần sự can thiệp hay thao tác từ phía người dùng.
- Thay đổi phạm vi ảnh hưởng (S:C): Tác động của cuộc tấn công không chỉ dừng lại ở Oracle WebCenter Portal mà còn có thể lan rộng, ảnh hưởng nghiêm trọng đến các hệ thống và sản phẩm liên quan khác trong cùng mạng.
Đối tượng bị ảnh hưởng và Tác động
Lỗ hổng này ảnh hưởng trực tiếp đến các phiên bản Oracle WebCenter Portal sau:
- 12.2.1.4.0
- 14.1.2.0.0
Khi khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) hệ thống Oracle WebCenter Portal. Hệ quả dẫn đến tổn thất tối đa trên cả ba tiêu chí an toàn thông tin:
- Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu nhạy cảm lưu trữ trên hệ thống.
- Tính toàn vẹn (Integrity): Kẻ tấn công có thể tự do thay đổi, xóa bỏ dữ liệu hoặc chèn mã độc.
- Tính sẵn sàng (Availability): Khả năng làm gián đoạn hoàn toàn dịch vụ, gây ngưng trệ hoạt động của doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các đơn vị đang vận hành Oracle WebCenter Portal triển khai ngay các biện pháp sau:
- Áp dụng bản vá an ninh: Nhanh chóng cập nhật bản vá mới nhất được phát hành trong kỳ cập nhật bản vá bảo mật (Critical Patch Update - CPU) tháng 7/2026 của Oracle.
- Kiểm soát quyền truy cập: Rà soát lại tất cả các tài khoản người dùng trên hệ thống, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) để hạn chế rủi ro từ các tài khoản bị lộ gạt.
- Giám sát lưu lượng HTTP: Tăng cường theo dõi các yêu cầu kết nối bất thường hướng tới thành phần Runtime Tools nhằm sớm phát hiện các hành vi dò quét hoặc khai thác.
Nguồn tham khảo
Thông tin chi tiết về lỗ hổng và hướng dẫn cập nhật từ hãng có tại các liên kết:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60565
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60565
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html