Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60566 nguy cơ chiếm quyền điều khiển Oracle WebCenter Portal

Lỗ hổng nghiêm trọng CVE-2026-60566 (CVSS 9.8) trong Oracle WebCenter Portal cho phép kẻ tấn công từ xa chiếm quyền kiểm soát toàn bộ hệ thống mà không cần xác thực.

Chuyên mục An toàn thông tin của Bitech vừa ghi nhận thông tin bảo mật quan trọng liên quan đến lỗ hổng nghiêm trọng CVE-2026-60566, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này xuất hiện trên sản phẩm Oracle WebCenter Portal thuộc bộ giải pháp Oracle Fusion Middleware, đe dọa trực tiếp đến tính an toàn của các hệ thống portal doanh nghiệp.

Thông tin kỹ thuật và mức độ nghiêm trọng

Lỗ hổng CVE-2026-60566 phát sinh trong thành phần Runtime Tools của Oracle WebCenter Portal. Theo công bố từ Oracle và cơ sở dữ liệu NVD, lỗ hổng đạt mức độ Nghiêm trọng (CRITICAL) với điểm số CVSS v3.1 là 9.8/10.

Vector đánh giá CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Đặc tính nguy hiểm của lỗ hổng bao gồm:

  • Không cần xác thực (Unauthenticated): Kẻ tấn công không cần có tài khoản hay quyền hạn trên hệ thống.
  • Khai thác từ xa qua HTTP: Chỉ cần có kết nối mạng tới giao diện ứng dụng là có thể thực hiện tấn công.
  • Tác động toàn diện: Tấn công thành công dẫn đến việc chiếm quyền kiểm soát hoàn toàn (takeover) Oracle WebCenter Portal, gây tổn hại nghiêm trọng đến cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai Oracle WebCenter Portal trên hai phiên bản được hỗ trợ bao gồm:

  • Oracle WebCenter Portal 12.2.1.4.0
  • Oracle WebCenter Portal 14.1.2.0.0

Các hệ thống mở cổng dịch vụ HTTP/HTTPS ra Internet hoặc trong mạng nội bộ không phân vùng chặt chẽ đều đứng trước nguy cơ bị khai thác cao.

Khuyến nghị khắc phục

Để bảo vệ hệ thống trước nguy cơ tấn công, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các giải pháp sau:

  1. Cập nhật bản vá chính thức: Cài đặt ngay các bản vá bảo mật thuộc kỳ cập nhật Critical Patch Update (CPU) tháng 07/2026 do Oracle phát hành.
  2. Tăng cường kiểm soát mạng: Thắt chặt chính sách tường lửa, hạn chế quyền truy cập HTTP/HTTPS tới các cổng quản trị và thành phần Runtime Tools; chỉ cho phép các địa chỉ IP đáng tin cậy truy cập.
  3. Giám sát nhật ký (Log): Rà soát log truy cập ứng dụng web để kịp thời phát hiện các yêu cầu bất thường nhắm vào thành phần Runtime Tools.
  4. Triển khai WAF: Cấu hình quy tắc chặn trên Tường lửa ứng dụng Web (WAF) để nhận biết và ngăn chặn các truy vấn khai thác độc hại.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60566
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html