Bitech phát cảnh báo về lỗ hổng nguy hiểm CVE-2026-60639 (CVSS 8.8) trên Oracle WebCenter Content, cho phép kẻ tấn công từ xa chiếm toàn bộ quyền kiểm soát hệ thống.
Ngày 21/07/2026, Oracle đã phát hành bản vá bảo mật giải quyết lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60639 ảnh hưởng trực tiếp đến sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.8.
Tổng quan về lỗ hổng CVE-2026-60639
Lỗ hổng CVE-2026-60639 phát sinh từ thành phần Content Server trong giải pháp Oracle WebCenter Content. Kẻ tấn công không cần xác thực (Unauthenticated) có thể khai thác lỗ hổng này thông qua truy cập mạng qua giao thức HTTP.
Thông số chi tiết về lỗ hổng:
- Mã CVE: CVE-2026-60639
- Ngày phát hành: 21/07/2026
- Mức độ nghiêm trọng: HIGH (Cao)
- Điểm CVSS v3.1 Base Score: 8.8
- Chuỗi CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Cơ chế tấn công được đánh giá là dễ thực hiện (Low Attack Complexity) và không đòi hỏi quyền truy cập ban đầu. Tuy nhiên, hành vi khai thác thành công đòi hỏi phải có sự tương tác từ phía người dùng khác (User Interaction) — ví dụ như đánh lừa người dùng nhấp vào một liên kết độc hại.
Tác động và rủi ro bảo mật
Nếu khai thác thành công lỗ hổng CVE-2026-60639, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) ứng dụng Oracle WebCenter Content. Tác động của lỗ hổng này trải rộng trên cả 3 trụ cột bảo mật:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép và đánh cắp các dữ liệu, tài liệu quan trọng lưu trữ trên máy chủ.
- Tính toàn vẹn (Integrity - High): Cho phép sửa đổi, thêm hoặc xóa các tệp tin và dữ liệu hệ thống mà không cần phép.
- Tính sẵn sàng (Availability - High): Có khả năng làm gián đoạn dịch vụ hoặc gây ngưng hoạt động toàn bộ hệ thống quản lý nội dung.
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động tới thành phần Content Server nằm trong các phiên bản Oracle WebCenter Content được hỗ trợ sau:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị các tổ chức và quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản vá bảo mật nằm trong thông báo Oracle Critical Patch Update (CPU) tháng 7/2026 cho các phiên bản bị ảnh hưởng.
- Tăng cường kiểm soát truy cập: Hạn chế quyền truy cập HTTP/HTTPS vào các máy chủ WebCenter Content từ mạng internet công cộng; chỉ cho phép các địa chỉ IP hợp lệ hoặc kết nối thông qua VPN nội bộ.
- Cảnh giác với các cuộc tấn công lừa đảo: Do cuộc tấn công yêu cầu tương tác người dùng, các doanh nghiệp cần tuyên truyền nhân viên không nhấp vào các liên kết lạ hoặc không rõ nguồn gốc dẫn đến hệ thống nội bộ.
Nguồn tham khảo
Nguồn thông tin chi tiết về lỗ hổng được tham khảo từ các trang chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60639
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60639
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html