Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60641 nguy cơ đe dọa Oracle WebCenter Content

Oracle công bố lỗ hổng CVE-2026-60641 (CVSS 7.6) trong WebCenter Content cho phép kẻ tấn công đánh cắp dữ liệu và gây từ chối dịch vụ. Quản trị viên cần cập nhật bản vá ngay.

Tổng quan về lỗ hổng bảo mật

Ngày 21/07/2026, Oracle đã phát hành thông báo bảo mật về lỗ hổng có mã định danh CVE-2026-60641 tồn tại trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware.

Lỗ hổng này nằm ở thành phần Content Server và được đánh giá ở mức độ Nghiêm trọng Cao (High) với thang điểm CVSS v3.1 là 7.6. Đây là lỗ hổng khai thác qua giao thức HTTP mà không đòi hỏi quyền đăng nhập, tuy nhiên yêu cầu phải có sự tương tác từ phía người dùng (Human Interaction).

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang triển khai Oracle WebCenter Content thuộc các phiên bản được hỗ trợ sau:

  • Oracle WebCenter Content 12.2.1.4.0
  • Oracle WebCenter Content 14.1.2.0.0

Các doanh nghiệp và tổ chức đang vận hành các phiên bản này trên nền tảng Oracle Fusion Middleware cần kiểm tra và đánh giá ngay lập tức mức độ rủi ro đối với hạ tầng của mình.

Phân tích kỹ thuật và Mức độ ảnh hưởng

Theo phân tích thông số CVSS Vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L):

  • Khả năng khai thác dễ dàng: Kẻ tấn công có thể thực hiện cuộc tấn công từ xa thông qua mạng (Network) bằng giao thức HTTP thông thường với độ phức tạp thấp (Low Complexity).
  • Không yêu cầu xác thực (No Authentication): Kẻ tấn công không cần có tài khoản hay quyền hạn trước trên hệ thống mục tiêu.
  • Thao tác từ người dùng (User Interaction): Cuộc tấn công chỉ thành công khi có sự tương tác từ một người dùng hợp lệ khác (ví dụ: người dùng nhấp vào liên kết độc hại hoặc truy cập một trang web lừa đảo).

Nếu bị khai thác thành công, lỗ hổng có thể dẫn đến các hậu quả nghiêm trọng:

  1. Rò rỉ dữ liệu (Confidentiality - Mức độ Cao): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc lấy toàn bộ dữ liệu lưu trữ trên Oracle WebCenter Content.
  2. Phá hoại dữ liệu (Integrity - Mức độ Thấp): Cho phép kẻ tấn công thực hiện các thao tác chỉnh sửa, thêm mới hoặc xóa một số dữ liệu nhất định trên hệ thống mà không được phép.
  3. Gián đoạn dịch vụ (Availability - Mức độ Thấp): Có khả năng gây ra tình trạng từ chối dịch vụ cục bộ (Partial Denial of Service - DoS), ảnh hưởng đến tính sẵn sàng của ứng dụng.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin và dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 dành cho Oracle WebCenter Content.
  2. Tăng cường cảnh báo người dùng: Nhắc nhở nhân viên và người dùng trong hệ thống cẩn trọng khi nhấn vào các liên kết lạ hoặc tệp tin không rõ nguồn gốc để hạn chế rủi ro từ kịch bản tấn công cần tương tác người dùng.
  3. Giám sát lưu lượng mạng: Tăng cường giám sát các truy vấn HTTP bất thường hướng tới máy chủ WebCenter Content nhằm kịp thời phát hiện các dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60641
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html