Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60663 (CVSS 9.9) trên Oracle WebCenter Content, cho phép kẻ tấn công chiếm quyền hệ thống từ xa qua HTTP.
Bộ phận biên tập công nghệ Bitech xin gửi cảnh báo bảo mật quan trọng đến các quản trị viên hệ thống về lỗ hổng mã số CVE-2026-60663 mới được công bố. Đây là lỗ hổng bảo mật đặc biệt nghiêm trọng xuất hiện trong giải pháp lưu trữ và quản lý nội dung doanh nghiệp của Oracle.
Tổng quan về lỗ hổng CVE-2026-60663
Ngày 21/07/2026, Oracle đã chính thức phát hành bản cập nhật bảo mật cho lỗ hổng CVE-2026-60663 nằm trong thành phần Web Content Management thuộc sản phẩm Oracle WebCenter Content (phần mềm thuộc bộ Oracle Fusion Middleware).
Lỗ hổng này nhận mức điểm CVSS v3.1 đạt 9.9/10 (Mức độ Nghiêm trọng - CRITICAL). Với chỉ số CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, lỗ hổng có các đặc tính nguy hiểm sau:
- Khả năng khai thác dễ dàng: Kẻ tấn công chỉ cần có quyền hạn thấp (low privileges) và quyền truy cập mạng qua giao thức HTTP là có thể thực hiện cuộc tấn công.
- Không cần tương tác từ người dùng: Tác vụ khai thác diễn ra tự động mà không đòi hỏi người dùng phải thực hiện bất kỳ thao tác nào.
- Thay đổi phạm vi ảnh hưởng (Scope Change): Cuộc tấn công không chỉ dừng lại ở phân vùng của WebCenter Content mà còn có thể lan rộng, gây ảnh hưởng nghiêm trọng đến các sản phẩm và dịch vụ khác tích hợp cùng hệ thống.
Tác động bảo mật
Nếu bị khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ (takeover) Oracle WebCenter Content. Điều này dẫn đến nguy cơ đe dọa trực tiếp 3 yếu tố cốt lõi của an toàn thông tin:
- Tính bảo mật (Confidentiality): Rò rỉ toàn bộ tài liệu, dữ liệu nội dung nhạy cảm của doanh nghiệp.
- Tính toàn vẹn (Integrity): Dữ liệu có thể bị chỉnh sửa, xóa bỏ hoặc chèn mã độc trái phép.
- Tính khả dụng (Availability): Hệ thống bị vô hiệu hóa hoặc làm gián đoạn vận hành hoàn toàn.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các phiên bản Oracle WebCenter Content đang được hỗ trợ bao gồm:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Khuyến nghị khắc phục
Để bảo vệ tài nguyên và hạ tầng CNTT của tổ chức, Bitech khuyến nghị các đơn vị đang sử dụng Oracle WebCenter Content thực hiện ngay các biện pháp sau:
- Cập nhật bản vá lập tức: Tiến hành tải và áp dụng bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 mới nhất từ Oracle cho các phiên bản bị ảnh hưởng.
- Rà soát quyền truy cập: Kiểm tra lại toàn bộ danh sách tài khoản người dùng có quyền truy cập hệ thống qua HTTP, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Tăng cường giám sát: Theo dõi chặt chẽ nhật ký (logs) của giao thức HTTP hướng tới thành phần Web Content Management nhằm phát hiện sớm các dấu hiệu truy vấn bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60663
- Thông báo bảo mật chính thức từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60663
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html