Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60638 trong Oracle WebCenter Content đe dọa chiếm quyền kiểm soát

Bitech cảnh báo lỗ hổng CVE-2026-60638 mức độ HIGH trên Oracle WebCenter Content cho phép kẻ tấn công từ xa kiểm soát hệ thống. Doanh nghiệp cần cập nhật ngay.

Chuyên gia bảo mật tại Bitech (bitech.vn) đưa ra cảnh báo nghiêm trọng liên quan đến lỗ hổng an toàn thông tin mới được ghi nhận trên dòng sản phẩm Oracle Fusion Middleware. Lỗ hổng mang mã định danh CVE-2026-60638, công bố chính thức vào ngày 21/07/2026, đang đe dọa trực tiếp đến tính an toàn của hệ thống quản lý nội dung tại nhiều doanh nghiệp.

Chi tiết kỹ thuật và mức độ nguy hiểm

Lỗ hổng CVE-2026-60638 phát sinh trong thành phần Content Server thuộc giải pháp Oracle WebCenter Content. Theo công bố từ Hệ thống Thống kê Lỗ hổng Quốc gia (NVD), lỗ hổng này đạt điểm số CVSS v3.1 là 8.8 (Mức độ Cao - HIGH) với chuỗi vectơ đánh giá: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Các thông số kỹ thuật cốt lõi của lỗ hổng bao gồm:

  • Khả năng khai thác: Kẻ tấn công không cần xác thực (unauthenticated) và có thể gửi lưu lượng độc hại thông qua giao thức HTTP từ xa qua mạng.
  • Yêu cầu tương tác: Tấn công chỉ thành công khi có sự tương tác của người dùng hợp lệ (khác với kẻ tấn công), chẳng hạn như việc nhấp vào một liên kết được chuẩn bị sẵn.
  • Tác động hệ thống: Khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) máy chủ Oracle WebCenter Content. Tác động đạt mức tối đa ở cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Cảnh báo này áp dụng đối với các tổ chức và doanh nghiệp đang triển khai thành phần Content Server trên các phiên bản Oracle WebCenter Content sau:

  • 12.2.1.4.0
  • 14.1.2.0.0

Do Oracle WebCenter Content giữ vai trò lưu trữ và xử lý toàn bộ tài liệu, dữ liệu nghiệp vụ quan trọng, việc bị kiểm soát máy chủ có thể dẫn đến nguy cơ lộ vét dữ liệu nhạy cảm hoặc làm gián đoạn toàn bộ hoạt động vận hành.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật trong đợt phát hành Critical Patch Update (CPU) tháng 07/2026 từ Oracle.
  2. Tăng cường cảnh giác: Tuyên truyền người dùng trong nội bộ không nhấp vào các liên kết lạ hoặc tải tệp không rõ nguồn gốc nhằm hạn chế kịch bản tấn công yêu cầu tương tác người dùng (UI:R).
  3. Rà soát lưu lượng: Tăng cường giám sát lưu lượng HTTP đi vào máy chủ WebCenter Content để phát hiện sớm các truy vấn bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin chi tiết tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60638
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html