Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60642 mức độ HIGH trong Oracle WebCenter Content

Oracle vừa công bố bản vá cho lỗ hổng nghiêm trọng CVE-2026-60642 (CVSS 7.6) trên Oracle WebCenter Content, nguy cơ lộ toàn bộ dữ liệu quan trọng.

Vào ngày 21/07/2026, lỗ hổng bảo mật mang mã hiệu CVE-2026-60642 đã được công bố, ảnh hưởng trực tiếp đến hệ thống Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.6.

Chi tiết kỹ thuật và Mức độ ảnh hưởng

Lỗ hổng CVE-2026-60642 phát sinh tại thành phần Content Server của Oracle WebCenter Content. Kẻ tấn công từ xa chưa xác thực (unauthenticated) có khả năng khai thác lỗ hổng này thông qua kết nối mạng qua giao thức HTTP.

Tuy nhiên, cuộc tấn công đòi hỏi phải có sự tương tác từ người dùng (human interaction) để kích hoạt thành công. Nếu khai thác thành công, kẻ tấn công có thể gây ra các thiệt hại nghiêm trọng bao gồm:

  • Rò rỉ dữ liệu nghiêm trọng (Confidentiality: High): Cho phép truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu lưu trữ trên hệ thống Oracle WebCenter Content.
  • Thay đổi dữ liệu (Integrity: Low): Cấp quyền thêm, sửa hoặc xóa trái phép đối với một số dữ liệu quản lý.
  • Từ chối dịch vụ (Availability: Low): Gây ra tình trạng từ chối dịch vụ một phần (partial DoS), làm gián đoạn hoạt động của hệ thống.

Thông số vectơ CVSS v3.1 đầy đủ: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động đến các phiên bản Oracle WebCenter Content đang được hỗ trợ, bao gồm:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các cơ quan, tổ chức và doanh nghiệp đang sử dụng sản phẩm Oracle WebCenter Content thực hiện khẩn cấp các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Tải và áp dụng ngay các bản vá an ninh mới nhất từ đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Tăng cường kiểm soát mạng: Giới hạn quyền truy cập cổng HTTP vào máy chủ Content Server, chỉ cho phép các địa chỉ IP đáng tin cậy truy cập.
  3. Cảnh báo người dùng: Nâng cao cảnh giác cho quản trị viên và người dùng cuối, tránh nhấp vào các liên kết nghi vấn hoặc các yêu cầu không rõ nguồn gốc để giảm rủi ro bị khai thác qua tương tác người dùng.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60642
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html