Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60645 đe dọa Oracle WebCenter Content, nguy cơ chiếm quyền hệ thống

Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60645 trong Oracle WebCenter Content. Quản trị viên cần nhanh chóng cập nhật bản vá để tránh nguy cơ bị chiếm quyền kiểm soát hệ thống.

Ngày 21/07/2026, Oracle đã chính thức phát hành thông tin cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60645 nằm trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware.

Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 7.2. Khai thác thành công lỗ hổng có thể dẫn đến việc kẻ tấn công chiếm đoạt hoàn toàn quyền kiểm soát hệ thống quản trị nội dung của doanh nghiệp.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60645

Lỗ hổng xuất hiện tại thành phần Web Content Management của Oracle WebCenter Content. Theo thông tin từ cơ sở dữ liệu lỗ hổng quốc gia (NVD) và bản vá từ Oracle, các thông số kỹ thuật chính bao gồm:

  • Mã lỗ hổng: CVE-2026-60645
  • Điểm CVSS v3.1: 7.2 (HIGH)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • Phương thức tấn công (Attack Vector): Thực hiện qua mạng (Network) thông qua giao thức HTTP.
  • Mức độ phức tạp (Attack Complexity): Thấp (Low), rất dễ khai thác.
  • Yêu cầu quyền hạn (Privileges Required): Tấn công yêu cầu đối tượng phải có tài khoản mang đặc quyền cao (High Privileges).
  • Tương tác người dùng (User Interaction): Không yêu cầu bất kỳ tương tác nào từ phía người dùng (None).

Đối tượng và phiên bản bị ảnh hưởng

Lỗ hổng CVE-2026-60645 tác động trực tiếp đến các phiên bản đang được hỗ trợ của Oracle WebCenter Content:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Các cơ quan, doanh nghiệp đang sử dụng bộ sản phẩm Oracle Fusion Middleware có tích hợp hệ thống Web Content Management thuộc các phiên bản trên đều nằm trong nhóm đối tượng chịu rủi ro.

Mức độ ảnh hưởng và rủi ro bảo mật

Mặc dù việc khai thác đòi hỏi kẻ tấn công phải có quyền truy cập mạng và sở hữu tài khoản có đặc quyền cao trên hệ thống, tuy nhiên kỹ thuật khai thác lại tương đối dễ dàng.

Nếu khai thác thành công qua kết nối HTTP, kẻ tấn công có thể thỏa mãn cả 3 yếu tố ảnh hưởng cao nhất (Confidentiality, Integrity, Availability), dẫn tới việc chiếm toàn bộ quyền kiểm soát (takeover) hệ thống Oracle WebCenter Content. Điều này làm lộ rò rỉ dữ liệu nội bộ, thay đổi thông tin trái phép hoặc làm gián đoạn toàn bộ dịch vụ quản lý nội dung của tổ chức.

Khuyến nghị khắc phục từ Bitech

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 mới nhất do Oracle cung cấp cho các phiên bản Oracle WebCenter Content bị ảnh hưởng.
  2. Rà soát phân quyền: Kiểm tra và tối ưu lại danh sách các tài khoản có quyền quản trị/đặc quyền cao trên hệ thống, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát kết nối: Tăng cường kiểm soát lưu lượng mạng qua giao thức HTTP/HTTPS truy cập vào thành phần Web Content Management, hạn chế các kết nối không cần thiết từ môi trường bên ngoài.
  4. Theo dõi nhật ký hệ thống: Tăng cường giám sát log hoạt động để phát hiện sớm các dấu hiệu bất thường liên quan đến tài khoản đặc quyền.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60645
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html