Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60296 trong Oracle Coherence

Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60296 (CVSS 9.8) trong Oracle Coherence, cho phép kẻ tấn công từ xa chiếm quyền kiểm soát toàn bộ hệ thống qua giao thức TCP.

Tổng quan về lỗ hổng CVE-2026-60296

Vào ngày 21/07/2026, Oracle đã chính thức công bố thông tin cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60296. Đây là lỗ hổng ảnh hưởng trực tiếp đến thành phần Core của sản phẩm Oracle Coherence thuộc bộ giải pháp Oracle Fusion Middleware.

Lỗ hổng này được xếp hạng ở mức độ CỰC KỲ NGHIÊM TRỌNG (CRITICAL) với điểm số CVSS v3.1 đạt 9.8/10 (Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Mức độ ảnh hưởng và Tác động kỹ thuật

Theo các phân tích kỹ thuật, lỗ hổng CVE-2026-60296 có độ phức tạp khai thác thấp và không yêu cầu bất kỳ quyền hạn xác thực nào từ phía kẻ tấn công (Unauthenticated attacker). Chỉ cần có kết nối mạng tới hệ thống mục tiêu thông qua giao thức TCP, kẻ tấn công từ xa có thể thực thi hành vi can thiệp trái phép.

Tác động của việc khai thác thành công lỗ hổng vô cùng nghiêm trọng:

  • Tính bảo mật (Confidentiality): Mức độ cao - Kẻ tấn công có thể truy cập và thu thập toàn bộ dữ liệu nhạy cảm lưu trữ trên hệ thống.
  • Tính toàn vẹn (Integrity): Mức độ cao - Khả năng chỉnh sửa, thay đổi hoặc xóa bỏ dữ liệu trái phép mà không bị ngăn chặn.
  • Tính sẵn sàng (Availability): Mức độ cao - Có thể làm gián đoạn dịch vụ hoặc đánh sập hoàn toàn hệ thống.

Kết quả cuối cùng của đợt tấn công là kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ (takeover) hệ thống Oracle Coherence bị ảnh hưởng.

Đối tượng và phiên bản bị ảnh hưởng

Lỗ hổng này đe dọa trực tiếp đến các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle Coherence trên các phiên bản được hỗ trợ sau:

  • Oracle Coherence phiên bản 12.2.1.4.0
  • Oracle Coherence phiên bản 14.1.1.0.0
  • Oracle Coherence phiên bản 14.1.2.0.0
  • Oracle Coherence phiên bản 15.1.1.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng CNTT và ngăn ngừa rủi ro bị khai thác, Bitech khuyến nghị đội ngũ quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản cập nhật bảo mật mới nhất trong đợt phát hành CPU (Critical Patch Update) tháng 7/2026 của Oracle.
  2. Phân vùng mạng và giới hạn kết nối: Rà soát lại chính sách tường lửa, hạn chế các kết nối TCP không đáng tin cậy đến các cổng dịch vụ của Oracle Coherence.
  3. Giám sát lưu lượng bất thường: Đẩy mạnh giám sát nhật ký truy cập (logs) nhằm phát hiện sớm các dấu hiệu thăm dò hoặc hành vi kết nối lạ từ bên ngoài.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60296
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html