Oracle công bố bản vá cho lỗ hổng CVE-2026-60640 (CVSS 8.3) trên Oracle WebCenter Content, cho phép kẻ tấn công không cần xác thực chiếm quyền kiểm soát toàn bộ hệ thống.
Đội ngũ kỹ thuật Bitech vừa ghi nhận thông tin cảnh báo bảo mật quan trọng từ Oracle liên quan đến bộ sản phẩm Oracle Fusion Middleware. Cụ thể, vào ngày 21/07/2026, lỗ hổng bảo mật mang mã hiệu CVE-2026-60640 đã được phát hành chính thức, đe dọa trực tiếp đến tính an toàn và tính toàn vẹn dữ liệu của các tổ chức đang sử dụng hệ thống này.
Mức độ nghiêm trọng và tác động
Lỗ hổng CVE-2026-60640 được xếp hạng ở mức Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.3 (Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H).
Khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn hệ thống Oracle WebCenter Content (Takeover). Đáng chú ý, lỗ hổng này có đặc tính thay đổi phạm vi tác động (Scope Change). Điều này có nghĩa là đợt tấn công không chỉ dừng lại ở việc làm ảnh hưởng tới WebCenter Content mà còn có thể tác động tiêu cực sang các sản phẩm và dịch vụ liên kết khác trong cùng hạ tầng mạng của doanh nghiệp.
Tác động của lỗ hổng trải rộng trên cả 3 phương diện: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Đối tượng bị ảnh hưởng
Lỗ hổng xuất hiện trong thành phần Content Server thuộc giải pháp Oracle WebCenter Content (một phần của hạ tầng Oracle Fusion Middleware). Các phiên bản ứng dụng bị ảnh hưởng trực tiếp bao gồm:
- Oracle WebCenter Content phiên bản 12.2.1.4.0
- Oracle WebCenter Content phiên bản 14.1.2.0.0
Chi tiết kỹ thuật về kịch bản tấn công
Theo phân tích kỹ thuật từ nhà sản xuất và NVD:
- Khả năng truy cập từ xa: Kẻ tấn công không cần xác thực (Unauthenticated) có thể gửi yêu cầu khai thác qua mạng thông qua giao thức HTTP.
- Yêu cầu tương tác của người dùng: Cuộc tấn công yêu cầu phải có sự tương tác từ một người dùng hợp lệ khác (không phải kẻ tấn công), ví dụ như thao tác nhấp vào liên kết độc hại.
- Độ phức tạp khai thác: Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High), rủi ro tổng thể vẫn rất lớn do mức độ thiệt hại nghiêm trọng nếu khai thác thành công.
Khuyến nghị khắc phục
Để bảo vệ hạ tầng CNTT trước nguy cơ bị chiếm quyền kiểm soát, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá mới nhất trong đợt cập nhật bảo mật định kỳ tháng 7/2026 (Oracle Critical Patch Update - CPU Jul 2026).
- Rà soát lưu lượng mạng: Giám sát chặt chẽ các yêu cầu HTTP bất thường hướng tới máy chủ WebCenter Content.
- Cảnh báo người dùng: Tăng cường nhận thức cho nhân viên trong tổ chức về việc không nhấp vào các liên kết lạ nhằm hạn chế rủi ro từ các kịch bản tấn công yêu cầu tương tác người dùng.
Nguồn tham khảo
Quản trị viên có thể xem chi tiết thông tin kỹ thuật tại các liên kết chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60640
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60640
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html