Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60663 trong Oracle WebCenter Content đe dọa chiếm quyền kiểm soát

Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60663 (CVSS 9.9) trên Oracle WebCenter Content, cho phép kẻ tấn công chiếm quyền hệ thống từ xa qua HTTP.

Bộ phận biên tập công nghệ Bitech xin gửi cảnh báo bảo mật quan trọng đến các quản trị viên hệ thống về lỗ hổng mã số CVE-2026-60663 mới được công bố. Đây là lỗ hổng bảo mật đặc biệt nghiêm trọng xuất hiện trong giải pháp lưu trữ và quản lý nội dung doanh nghiệp của Oracle.

Tổng quan về lỗ hổng CVE-2026-60663

Ngày 21/07/2026, Oracle đã chính thức phát hành bản cập nhật bảo mật cho lỗ hổng CVE-2026-60663 nằm trong thành phần Web Content Management thuộc sản phẩm Oracle WebCenter Content (phần mềm thuộc bộ Oracle Fusion Middleware).

Lỗ hổng này nhận mức điểm CVSS v3.1 đạt 9.9/10 (Mức độ Nghiêm trọng - CRITICAL). Với chỉ số CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, lỗ hổng có các đặc tính nguy hiểm sau:

  • Khả năng khai thác dễ dàng: Kẻ tấn công chỉ cần có quyền hạn thấp (low privileges) và quyền truy cập mạng qua giao thức HTTP là có thể thực hiện cuộc tấn công.
  • Không cần tương tác từ người dùng: Tác vụ khai thác diễn ra tự động mà không đòi hỏi người dùng phải thực hiện bất kỳ thao tác nào.
  • Thay đổi phạm vi ảnh hưởng (Scope Change): Cuộc tấn công không chỉ dừng lại ở phân vùng của WebCenter Content mà còn có thể lan rộng, gây ảnh hưởng nghiêm trọng đến các sản phẩm và dịch vụ khác tích hợp cùng hệ thống.

Tác động bảo mật

Nếu bị khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ (takeover) Oracle WebCenter Content. Điều này dẫn đến nguy cơ đe dọa trực tiếp 3 yếu tố cốt lõi của an toàn thông tin:

  • Tính bảo mật (Confidentiality): Rò rỉ toàn bộ tài liệu, dữ liệu nội dung nhạy cảm của doanh nghiệp.
  • Tính toàn vẹn (Integrity): Dữ liệu có thể bị chỉnh sửa, xóa bỏ hoặc chèn mã độc trái phép.
  • Tính khả dụng (Availability): Hệ thống bị vô hiệu hóa hoặc làm gián đoạn vận hành hoàn toàn.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các phiên bản Oracle WebCenter Content đang được hỗ trợ bao gồm:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Để bảo vệ tài nguyên và hạ tầng CNTT của tổ chức, Bitech khuyến nghị các đơn vị đang sử dụng Oracle WebCenter Content thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá lập tức: Tiến hành tải và áp dụng bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 mới nhất từ Oracle cho các phiên bản bị ảnh hưởng.
  2. Rà soát quyền truy cập: Kiểm tra lại toàn bộ danh sách tài khoản người dùng có quyền truy cập hệ thống qua HTTP, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Tăng cường giám sát: Theo dõi chặt chẽ nhật ký (logs) của giao thức HTTP hướng tới thành phần Web Content Management nhằm phát hiện sớm các dấu hiệu truy vấn bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60663
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html