Lỗ hổng CVE-2026-60643 (CVSS 8.0) trên Oracle WebCenter Content cho phép chiếm quyền kiểm soát hệ thống. Quản trị viên cần khẩn trương cập nhật bản vá.
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60643 đã chính thức được công bố. Lỗ hổng này nằm trong thành phần Content Server thuộc giải pháp Oracle WebCenter Content (Oracle Fusion Middleware), đạt mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.0.
Biên tập viên công nghệ từ Bitech (bitech.vn) xin gửi tới quý độc giả và các quản trị viên hệ thống bài cảnh báo chi tiết về lỗ hổng này cùng biện pháp khắc phục kịp thời.
Chi tiết kỹ thuật và cơ chế khai thác
Lỗ hổng CVE-2026-60643 có chỉ số chuỗi CVSS v3.1 đầy đủ là CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H.
Phân tích kỹ thuật cho thấy các đặc điểm khai thác của lỗ hổng bao gồm:
- Phương thức truy cập (AV:N): Kẻ tấn công có thể thực hiện khai thác từ xa qua mạng thông qua giao thức HTTP.
- Độ phức tạp (AC:L): Mức độ phức tạp của cuộc tấn công thấp, không yêu cầu điều kiện đặc biệt.
- Quyền hạn tối thiểu (PR:L): Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp trên hệ thống.
- Tương tác người dùng (UI:R): Cuộc tấn công đòi hỏi phải có sự tương tác từ một người dùng khác (không phải kẻ tấn công), ví dụ như nhấp vào đường dẫn độc hại hoặc thực hiện thao tác trên giao diện web.
Tuy yêu cầu sự tương tác của nạn nhân, nhưng với độ phức tạp thấp và khả năng khai thác qua kết nối HTTP thông thường, nguy cơ lỗ hổng bị lợi dụng thực tế là rất cao.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60643 tác động trực tiếp đến thành phần Content Server thuộc Oracle WebCenter Content. Các phiên bản được xác nhận bị ảnh hưởng gồm:
- Oracle WebCenter Content phiên bản 12.2.1.4.0
- Oracle WebCenter Content phiên bản 14.1.2.0.0
Các cơ quan, doanh nghiệp đang vận hành hệ thống Oracle Fusion Middleware có sử dụng các phiên bản nêu trên cần rà soát khẩn cấp.
Mức độ ảnh hưởng và rủi ro
Nếu bị khai thác thành công, lỗ hổng CVE-2026-60643 gây tổn hại nghiêm trọng tới cả ba trụ cột an toàn thông tin:
- Tính bảo mật (Confidentiality): Rò rỉ toàn bộ tài liệu, dữ liệu nhạy cảm lưu trữ trong Content Server.
- Tính toàn vẹn (Integrity): Kẻ tấn công có thể chỉnh sửa, thêm hoặc xóa dữ liệu trái phép.
- Tính sẵn sàng (Availability): Hệ thống có thể bị gián đoạn, từ chối dịch vụ hoặc ngưng hoạt động.
Kết quả nghiêm trọng nhất của cuộc tấn công là kẻ xấu có thể chiếm quyền kiểm soát hoàn toàn (Takeover) hệ thống Oracle WebCenter Content, gây ảnh hưởng lớn đến hoạt động vận hành của tổ chức.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin, Bitech khuyến nghị các đơn vị đang sử dụng sản phẩm thực hiện ngay các bước sau:
- Cập nhật bản vá bảo mật: Khẩn trương tải và cài đặt bản vá mới nhất trong đợt cập nhật bảo mật tháng 7/2026 (Critical Patch Update - CPUJul2026) do Oracle phát hành.
- Kiểm soát truy cập mạng: Tạm thời giới hạn quyền truy cập HTTP tới các thành phần quản trị, chỉ cho phép các địa chỉ IP tin cậy hoặc kết nối thông qua mạng nội bộ VPN.
- Cảnh báo người dùng: Tăng cường nhận thức cho người dùng hệ thống, tránh nhấp vào các liên kết lạ hoặc không rõ nguồn gốc nhằm giảm thiểu rủi ro từ yếu tố tương tác người dùng.
- Rà soát nhật ký (Log): Kiểm tra nhật ký truy cập HTTP để phát hiện sớm các truy vấn bất thường xuất phát từ các tài khoản quyền thấp.
Trích dẫn nguồn tham khảo
Thông tin chi tiết về CVE-2026-60643 được tổng hợp từ các cơ sở dữ liệu bảo mật uy tín:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60643
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60643
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html