Oracle vừa công bố bản vá cho lỗ hổng mức độ cao CVE-2026-60658 trên Oracle WebCenter Content, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.
Bộ phận Bảo mật Bitech xin gửi cảnh báo khẩn đến các quản trị viên hệ thống về một lỗ hổng bảo mật mức độ cao vừa được công bố, ảnh hưởng trực tiếp đến giải pháp quản lý nội dung doanh nghiệp Oracle WebCenter Content.
Tổng quan về lỗ hổng CVE-2026-60658
Vào ngày 21/07/2026, thông tin chi tiết về mã lỗ hổng CVE-2026-60658 đã chính thức được công bố. Lỗ hổng này xuất hiện trong thành phần Content Server thuộc sản phẩm Oracle WebCenter Content (một phần của bộ giải pháp Oracle Fusion Middleware).
Hội đồng đánh giá lỗ hổng bảo mật đã xếp hạng lỗ hổng này ở mức độ Mức độ cao (HIGH) với điểm số CVSS v3.1 Base Score là 7.5. Mã chuỗi vectơ CVSS đầy đủ là CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60658 tác động trực tiếp đến hai phiên bản đang được hỗ trợ của Oracle WebCenter Content:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Các cơ quan, tổ chức và doanh nghiệp đang triển khai hệ thống lưu trữ, quản lý tài liệu dựa trên nền tảng Oracle WebCenter Content thuộc các phiên bản nêu trên là đối tượng chịu ảnh hưởng trực tiếp.
Phân tích kỹ thuật và mức độ nguy hiểm
Lỗ hổng cho phép kẻ tấn công từ xa không cần xác thực (unauthenticated attacker) thông qua kết nối mạng qua giao thức HTTP để can thiệp và khai thác hệ thống Oracle WebCenter Content.
Các đặc tính kỹ thuật đáng chú ý của lỗ hổng:
- Độ phức tạp tấn công (Attack Complexity - High): Việc khai thác thực tế được đánh giá là khó khăn, đòi hỏi kẻ tấn công phải nắm vững kỹ thuật hoặc đáp ứng các điều kiện môi trường cụ thể.
- Yêu cầu tương tác người dùng (User Interaction - Required): Cuộc tấn công không diễn ra hoàn toàn tự động mà đòi hỏi phải có sự tương tác từ một người dùng hợp lệ khác (không phải kẻ tấn công), ví dụ như lừa người dùng truy cập một liên kết độc hại.
- Mức độ tác động (Takeover): Dù khó khai thác, nếu cuộc tấn công thành công, hậu quả để lại vô cùng nghiêm trọng. Kẻ tấn công có thể chiếm quyền điều khiển hoàn toàn hệ thống Oracle WebCenter Content, gây ảnh hưởng tối đa đến cả ba yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu.
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hạ tầng thông tin và ngăn ngừa rủi ro bị chiếm quyền điều khiển hệ thống, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các biện pháp sau:
- Cập nhật bản vá ngay lập tức: Tải và cài đặt bản cập nhật bảo mật mới nhất từ Oracle thuộc đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
- Hạn chế quyền truy cập mạng: Tách biệt và kiểm soát chặt chẽ các luồng truy cập HTTP/HTTPS tới máy chủ WebCenter Content, chỉ cho phép các IP đáng tin cậy truy cập giao diện quản trị.
- Nâng cao cảnh giác cho người dùng: Tăng cường nhận thức an toàn thông tin cho cán bộ, nhân viên quản trị nhằm tránh mắc bẫy các kịch bản lừa đảo (phishing) hoặc nhấp vào liên kết lạ dẫn đến việc kích hoạt lỗ hổng.
Nguồn tham khảo chính thức
Quản trị viên có thể tra cứu thông tin chi tiết về lỗ hổng và bản vá tại:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60658
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60658
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html