Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60664 cho phép chiếm quyền kiểm soát Oracle WebCenter Content

Bitech cảnh báo lỗ hổng bảo mật mức độ nghiêm trọng cao CVE-2026-60664 trên Oracle WebCenter Content, có thể dẫn đến nguy cơ bị chiếm quyền kiểm soát hệ thống.

Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60664 ảnh hưởng trực tiếp đến sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Đây là lỗ hổng ở mức độ nghiêm trọng (HIGH) với điểm đánh giá CVSS v3.1 là 8.8.

Bitech khuyến cáo các tổ chức, doanh nghiệp đang vận hành hệ thống này cần khẩn trương kiểm tra và thực hiện các biện pháp khắc phục để đảm bảo an toàn thông tin.

Chi tiết về lỗ hổng CVE-2026-60664

Lỗ hổng xảy ra tại thành phần Content Server trong Oracle WebCenter Content. Kẻ tấn công chưa xác thực có thể khai thác lỗ hổng này thông qua truy cập mạng qua giao thức HTTP.

Thông tin kỹ thuật cơ bản:

  • Mã lỗ hổng: CVE-2026-60664
  • Điểm số CVSS 3.1: 8.8 (High)
  • Vector tấn công: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Đặc điểm khai thác: Tấn công từ xa qua mạng (HTTP), độ phức tạp thấp, không yêu cầu đặc quyền tài khoản, tuy nhiên cần có sự tương tác của người dùng (UI:R) khác ngoài kẻ tấn công.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các phiên bản Oracle WebCenter Content đang được hỗ trợ sau:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Mức độ rủi ro và tác động

Nếu kẻ tấn công dụ dỗ thành công một người dùng hợp lệ thực hiện thao tác (như nhấn vào liên kết độc hại hoặc truy cập trang web đã bị chèn mã độc), lỗ hổng có thể bị khai thác triệt để.

Tác động của cuộc tấn công thành công ở mức rất cao trên cả 3 tiêu chí:

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập trái phép và đánh cắp dữ liệu nhạy cảm lưu trữ trên Content Server.
  • Tính toàn vẹn (Integrity): Có thể sửa đổi, xóa hoặc chèn dữ liệu sai lệch vào hệ thống quản lý nội dung.
  • Tính sẵn sàng (Availability): Khả năng làm gián đoạn dịch vụ hoặc vô hiệu hóa hệ thống.

Kết quả nghiêm trọng nhất của đợt tấn công này là kẻ xấu có thể chiếm quyền kiểm soát hoàn toàn (takeover) hệ thống Oracle WebCenter Content.

Khuyến nghị khắc phục

Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống triển khai ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành tải và cài đặt ngay bản cập nhật vá lỗi định kỳ tháng 07/2026 (Oracle Critical Patch Update - CPU July 2026) cho các phiên bản bị ảnh hưởng.
  2. Hạn chế truy cập mạng: Tối ưu cấu hình tường lửa, chỉ cho phép các IP đáng tin cậy truy cập vào cổng dịch vụ HTTP/HTTPS của Oracle WebCenter Content.
  3. Nâng cao cảnh giác: Cảnh báo người dùng và quản trị viên không nhấn vào các liên kết lạ, các tệp đính kèm không rõ nguồn gốc để giảm thiểu rủi ro từ yếu tố tương tác người dùng (UI:R).

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60664
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html