Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60646 nguy hiểm trong Oracle WebCenter Content

Oracle công bố lỗ hổng CVE-2026-60646 điểm CVSS 8.0 cho phép kẻ tấn công chiếm quyền kiểm soát Oracle WebCenter Content. Doanh nghiệp cần cập nhật bản vá ngay.

Tổng quan về lỗ hổng CVE-2026-60646

Ngày 21/07/2026, Oracle đã chính thức công bố bản vá cho lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60646 nằm trong sản phẩm Oracle WebCenter Content (thuộc bộ giải pháp Oracle Fusion Middleware). Lỗ hổng này xuất hiện cụ thể tại thành phần Web Content Management.

Theo đánh giá từ Hệ thống Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD), lỗ hổng đạt mức độ nghiêm trọng HIGH với thang điểm CVSS 3.1 là 8.0 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H).

Mức độ ảnh hưởng và Kịch bản tấn công

Lỗ hổng CVE-2026-60646 có thể bị kẻ tấn công khai thác dễ dàng thông qua kết nối mạng bằng giao thức HTTP. Nguy cơ tiềm ẩn nằm ở việc kẻ tấn công chỉ cần tài khoản có đặc quyền thấp (low privileged) là đã có thể thực hiện hành vi xâm nhập.

Tuy nhiên, cuộc tấn công thành công đòi hỏi phải có sự tương tác từ phía người dùng khác (ngoại trừ kẻ tấn công), ví dụ như thao tác nhấp vào một liên kết độc hại do kẻ tấn công chuẩn bị sẵn.

Nếu khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát hệ thống Oracle WebCenter Content, gây ảnh hưởng nghiêm trọng trên cả ba tiêu chí:

  • Tính bảo mật (Confidentiality): Mức độ ảnh hưởng Cao – Dữ liệu nội dung nhạy cảm có thể bị thất thoát.
  • Tính toàn vẹn (Integrity): Mức độ ảnh hưởng Cao – Kẻ tấn công có quyền chỉnh sửa, thêm hoặc xóa nội dung hệ thống.
  • Tính khả dụng (Availability): Mức độ ảnh hưởng Cao – Hệ thống có thể bị làm gián đoạn hoặc ngưng hoạt động hoàn toàn.

Đối tượng bị ảnh hưởng

Các phiên bản Oracle WebCenter Content hiện ghi nhận bị ảnh hưởng bởi lỗ hổng này bao gồm:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng công nghệ thông tin của tổ chức, ban biên tập Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Kiểm tra và áp dụng ngay bản vá bảo mật mới nhất từ đợt cập nhật Oracle Critical Patch Update (tháng 07/2026) cho các hệ thống Oracle WebCenter Content đang vận hành.
  2. Rà soát phân quyền: Kiểm tra lại danh sách người dùng, áp dụng nguyên tắc tối thiểu đặc quyền (Least Privilege) để hạn chế các tài khoản có nguy cơ bị lợi dụng.
  3. Cảnh báo người dùng: Nhắc nhở nhân sự trong tổ chức nâng cao cảnh giác, không nhấn vào các đường dẫn lạ hoặc thực hiện các thao tác không rõ nguồn gốc trên giao diện quản trị Web Content Management.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60646
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html