Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60635 đe dọa hệ thống Oracle WebCenter Content

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60635 trên WebCenter Content, cho phép kẻ tấn công từ xa chiếm quyền kiểm soát hệ thống.

Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60635 đã chính thức được công bố. Lỗ hổng này nằm trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware, đe dọa trực tiếp đến an toàn thông tin của các tổ chức và doanh nghiệp đang sử dụng hệ thống này.

Chi tiết kỹ thuật và mức độ nghiêm trọng

Lỗ hổng CVE-2026-60635 phát sinh tại thành phần Content Server của Oracle WebCenter Content. Theo thang điểm đánh giá CVSS v3.1, lỗ hổng đạt điểm số 8.8 (Mức độ Cao - HIGH) với chuỗi vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Các đặc tính kỹ thuật đáng chú ý của lỗ hổng:

  • Khả năng khai thác: Kẻ tấn công từ xa không cần xác thực (Unauthenticated) có thể gửi các yêu cầu qua giao thức HTTP để truy cập và khai thác hệ thống.
  • Độ phức tạp tấn công: Thấp (Low complexity), cho phép việc thực thi diễn ra dễ dàng.
  • Tương tác người dùng: Để cuộc tấn công thành công, cần có sự tương tác từ một người dùng hợp lệ khác ngoài kẻ tấn công (ví dụ: truy cập vào một liên kết độc hại).
  • Hậu quả: Tấn công thành công cho phép đối tượng xấu chiếm quyền kiểm soát hoàn toàn (takeover) ứng dụng Oracle WebCenter Content, gây ảnh hưởng nghiêm trọng đến tính bảo mật, tính toàn vẹn và tính sẵn sàng của dữ liệu.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến dịch vụ Oracle WebCenter Content trên các phiên bản được hỗ trợ sau:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng CNTT, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 do Oracle cung cấp.
  2. Hạn chế quyền truy cập: Rà soát và siết chặt các quy tắc tường lửa, hạn chế quyền truy cập HTTP/HTTPS vào cổng quản trị của Content Server từ mạng internet bên ngoài.
  3. Cảnh giác người dùng: Nâng cao nhận thức bảo mật cho nhân viên, cảnh báo không nhấp vào các liên kết lạ hoặc không rõ nguồn gốc để phòng tránh nguy cơ bị dẫn dụ khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60635
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html