Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60647 nguy cơ rò rỉ dữ liệu trên Oracle WebCenter Content

Lỗ hổng CVE-2026-60647 (CVSS 7.1) trên Oracle WebCenter Content cho phép kẻ tấn công quyền thấp đánh cắp dữ liệu quan trọng và gây từ chối dịch vụ.

Ngày 21/07/2026, Oracle đã phát hành bản vá bảo mật liên quan đến lỗ hổng mang mã hiệu CVE-2026-60647 ảnh hưởng đến sản phẩm Oracle WebCenter Content. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng CAO (HIGH) với điểm số CVSS v3.1 là 7.1.

Bitech khuyến cáo các đơn vị, doanh nghiệp đang vận hành hệ thống phần mềm của Oracle cần khẩn trương kiểm tra và có biện pháp xử lý kịp thời nhằm đảm bảo an toàn cho dữ liệu và hạ tầng thông tin.

Chi tiết kỹ thuật và Mức độ nghiêm trọng

Lỗ hổng xuất hiện trong thành phần Web Content Management thuộc sản phẩm Oracle WebCenter Content (dòng giải pháp Oracle Fusion Middleware).

Thông tin chi tiết về mã CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L

  • Khả năng khai thác (Attack Vector): Qua mạng (Network) thông qua giao thức HTTP.
  • Độ phức tạp tấn công (Attack Complexity): Thấp (Low), kẻ tấn công có thể dễ dàng khai thác thành công.
  • Yêu cầu quyền hạn (Privileges Required): Quyền hạn thấp (Low Privileged).
  • Tác động đến tính bảo mật (Confidentiality): Cao (High).
  • Tác động đến tính sẵn sàng (Availability): Thấp (Low).

Đánh giá tác động của lỗ hổng

Lỗ hổng này cho phép kẻ tấn công đã có tài khoản quyền hạn thấp trên hệ thống kết nối qua HTTP thực hiện khai thác dễ dàng mà không cần sự tương tác từ người dùng.

Khi khai thác thành công, kẻ tấn công có thể:

  • Thực hiện truy cập trái phép: Đọc hoặc đánh cắp các dữ liệu quan trọng, thậm chí truy cập toàn bộ dữ liệu lưu trữ trên Oracle WebCenter Content.
  • Gây gián đoạn hệ thống: Thực hiện các hành vi gây ra sự cố từ chối dịch vụ cục bộ (partial Denial of Service - DoS), làm ảnh hưởng đến khả năng hoạt động của ứng dụng.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến hệ thống Oracle WebCenter Content đang chạy các phiên bản sau:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục và cập nhật

Để đảm bảo an toàn cho hệ thống quản trị nội dung của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành tải và áp dụng bản cập nhật bảo mật mới nhất trong kỳ phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 cho phiên bản Oracle WebCenter Content tương ứng.
  2. Rà soát quyền truy cập: Rà soát lại tất cả các tài khoản người dùng trên hệ thống, thu hẹp quyền hạn tối đa theo nguyên tắc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Theo dõi kỹ các yêu cầu HTTP/HTTPS bất thường hướng tới các máy chủ chạy Oracle WebCenter Content để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60647
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html