Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60551 uy hiếp Oracle WebCenter Sites, điểm CVSS 9.8

Lỗ hổng CVE-2026-60551 trên Oracle WebCenter Sites cho phép kẻ tấn công từ xa chiếm quyền điều khiển hệ thống mà không cần xác thực. Doanh nghiệp cần cập nhật bản vá ngay.

Ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo bảo mật về lỗ hổng mã số CVE-2026-60551 xuất hiện trên giải pháp quản lý nội dung doanh nghiệp Oracle WebCenter Sites. Đây là lỗ hổng cực kỳ nghiêm trọng đạt điểm CVSS v3.1 lên tới 9.8 (Mức độ Critical - Cực kỳ nghiêm trọng), cho phép kẻ tấn công từ xa chiếm toàn bộ quyền kiểm soát hệ thống.

Chi tiết kỹ thuật và Mức độ nghiêm trọng

Lỗ hổng CVE-2026-60551 nằm trong thành phần WebCenter Sites thuộc bộ giải pháp Oracle Fusion Middleware.

Theo phân tích kỹ thuật và chuỗi vectơ CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H):

  • Khả năng khai thác dễ dàng: Kẻ tấn công không cần xác thực (Unauthenticated), không yêu cầu đặc quyền truy cập trước đó (No privileges required) và không cần sự tương tác từ phía người dùng (No user interaction).
  • Phương thức tấn công: Thực hiện từ xa qua mạng thông qua giao thức HTTP.
  • Tác động: Tác động ở mức cao nhất đến cả 3 yếu tố Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability). Khai thác thành công lỗ hổng này có thể dẫn đến việc chiếm đoạt hoàn toàn (takeover) hệ thống Oracle WebCenter Sites.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các hệ thống đang triển khai Oracle WebCenter Sites trên hai phiên bản được hỗ trợ sau:

  • Oracle WebCenter Sites 12.2.1.4.0
  • Oracle WebCenter Sites 14.1.2.0.0

Các doanh nghiệp và tổ chức đang vận hành hạ tầng Oracle Fusion Middleware có tích hợp WebCenter Sites cần ngay lập tức rà soát phiên bản ứng dụng để lên phương án xử lý.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên triển khai ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Áp dụng ngay bản vá bảo mật mới nhất nằm trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 do Oracle cung cấp.
  2. Hạn chế quyền truy cập mạng: Tạm thời cô lập hoặc siết chặt chính sách tường lửa đối với các cổng dịch vụ HTTP/HTTPS kết nối tới giao diện quản trị WebCenter Sites, chỉ cho phép các địa chỉ IP tin cậy truy cập.
  3. Rà soát nhật ký hệ thống (Log auditing): Kiểm tra các lưu lượng mạng và log truy vấn HTTP bất thường hướng tới máy chủ WebCenter Sites để phát hiện sớm các hành vi dò quét hoặc khai thác trái phép.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60551
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html