Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60655 cho phép chiếm quyền Oracle WebCenter Content

Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60655 (CVSS 8.8) trên WebCenter Content. Kẻ tấn công có thể chiếm quyền kiểm soát hệ thống qua HTTP. Quản trị viên cần vá gấp.

Trung tâm An toàn thông tin Bitech đưa ra cảnh báo về lỗ hổng bảo mật nghiêm trọng mới được ghi nhận trên giải pháp Oracle WebCenter Content thuộc Oracle Fusion Middleware. Lỗ hổng này có thể cho phép kẻ tấn công kiểm soát hoàn toàn hệ thống nếu không được xử lý kịp thời.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-60655
  • Mức độ nghiêm trọng: HIGH (Cao)
  • Điểm CVSS 3.1: 8.8 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Ngày phát hành: 21/07/2026
  • Thành phần bị ảnh hưởng: Web Content Management trong Oracle WebCenter Content

Chi tiết kỹ thuật và Tác động bảo mật

Lỗ hổng CVE-2026-60655 tồn tại trong thành phần Web Content Management của Oracle WebCenter Content. Theo phân tích kỹ thuật, đây là một lỗ hổng dễ khai thác (Low Attack Complexity). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (Low Privileges Required) và quyền kết nối mạng thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần sự tương tác từ người dùng (No User Interaction).

Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ (takeover) ứng dụng Oracle WebCenter Content. Điều này dẫn đến các hậu quả nghiêm trọng trên cả 3 tiêu chí an toàn thông tin:

  • Tính bảo mật (Confidentiality): Mất hoàn toàn dữ liệu nhạy cảm lưu trữ trên hệ thống quản lý nội dung.
  • Tính toàn vẹn (Integrity): Kẻ tấn công có thể sửa đổi, xóa hoặc chèn nội dung trái phép.
  • Tính sẵn sàng (Availability): Khả năng làm gián đoạn toàn bộ dịch vụ hoặc vô hiệu hóa hệ thống.

Đối tượng chịu ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle WebCenter Content thuộc các phiên bản sau:

  • Oracle WebCenter Content phiên bản 12.2.1.4.0
  • Oracle WebCenter Content phiên bản 14.1.2.0.0

Khuyến nghị và Giải pháp khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên và bộ phận IT Security thực hiện khẩn cấp các biện pháp khắc phục sau:

  1. Cập nhật bản vá bảo mật: Áp dụng ngay bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 07/2026 từ Oracle cho hệ thống Oracle WebCenter Content.
  2. Kiểm soát quyền hạn tài khoản: Rà soát tất cả các tài khoản người dùng hiện có trên hệ thống, thu hồi các tài khoản không cần thiết và tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Tăng cường giám sát mạng: Giám sát chặt chẽ lưu lượng HTTP/HTTPS đi vào hệ thống WebCenter Content nhằm phát hiện sớm các truy vấn bất thường hoặc hành vi khai thác.
  4. Phân vùng mạng: Nếu chưa thể tiến hành cập nhật bản vá ngay, nên hạn chế quyền truy cập vào giao diện quản trị WebCenter Content, chỉ cho phép các dải IP nội bộ đáng tin cậy truy cập.

Nguồn tham khảo

Quản trị viên có thể tham khảo chi tiết thông báo bảo mật chính thức tại các liên kết sau:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60655
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html