Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60637 trên Oracle WebCenter Content cho phép chiếm quyền điều khiển

Lỗ hổng CVE-2026-60637 (CVSS 8.8) trên Oracle WebCenter Content cho phép kẻ tấn công chưa xác thực chiếm toàn bộ quyền kiểm soát hệ thống thông qua mạng HTTP.

Tổng quan cảnh báo

Ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo bảo mật về lỗ hổng có mã định danh CVE-2026-60637 ảnh hưởng đến giải pháp Oracle WebCenter Content thuộc bộ phần mềm Oracle Fusion Middleware. Lỗ hổng này được xếp hạng ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.8/10.

Lỗ hổng cho phép kẻ tấn công từ xa chưa qua xác thực có thể chiếm quyền kiểm soát toàn bộ hệ thống Oracle WebCenter Content nếu khai thác thành công.

Chi tiết kỹ thuật về CVE-2026-60637

  • Mã lỗ hổng: CVE-2026-60637
  • Thành phần bị ảnh hưởng: Content Server trong Oracle WebCenter Content.
  • Mức độ nghiêm trọng: HIGH (CVSS 3.1 Base Score: 8.8)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Lỗ hổng này tương đối dễ khai thác (Access Complexity: Low) thông qua kết nối mạng qua giao thức HTTP mà không cần quyền truy cập ban đầu (Privileges Required: None). Tuy nhiên, để cuộc tấn công diễn ra thành công, hệ thống yêu cầu phải có sự tương tác từ phía người dùng khác (User Interaction: Required) ngoài kẻ tấn công.

Nếu bị khai thác thành công, kẻ tấn công có thể kiểm soát hoàn toàn hệ thống Oracle WebCenter Content, gây tổn hại nghiêm trọng đến tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability) của dữ liệu doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng tác động trực tiếp tới các hệ thống đang chạy những phiên bản Oracle WebCenter Content sau:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Đội ngũ biên tập công nghệ Bitech khuyến nghị các đơn vị, tổ chức đang vận hành hệ thống Oracle Fusion Middleware thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật mới nhất được phát hành trong kỳ cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Tăng cường cảnh giác: Do việc khai thác yêu cầu có sự tương tác của người dùng, hãy nâng cao cảnh giác đối với các liên kết nghi vấn hoặc các yêu cầu HTTP bất thường gửi tới thành phần Content Server.
  3. Giám sát hệ thống: Tăng cường theo dõi log truy cập mạng và các hoạt động bất thường liên quan đến hạ tầng Oracle WebCenter Content.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60637
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html