Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60552 trên Oracle WebCenter Sites

Oracle công bố lỗ hổng CVE-2026-60552 đạt điểm CVSS 9.9 cho phép chiếm quyền kiểm soát Oracle WebCenter Sites. Bitech khuyến nghị cập nhật ngay.

Ngày 21/07/2026, Oracle đã chính thức phát hành bản cập nhật bảo mật nhằm xử lý lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60552 xuất hiện trong sản phẩm Oracle WebCenter Sites (thành phần thuộc bộ giải pháp Oracle Fusion Middleware).

Mô tả kỹ thuật và Mức độ nghiêm trọng

Lỗ hổng CVE-2026-60552 được đánh giá ở mức Nghiêm trọng (CRITICAL) với điểm số CVSS v3.1 đạt 9.9/10. Chuỗi vectơ đánh giá chi tiết là CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.

Đây là lỗ hổng rất dễ bị khai thác. Kẻ tấn công chỉ cần sở hữu tài khoản có đặc quyền thấp (low privileged) và có kết nối mạng tới ứng dụng qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần sự tương tác từ phía người dùng cuối (User Interaction: None).

Đáng chú ý, lỗ hổng này có đặc tính thay đổi phạm vi tác động (Scope Change - S:C). Điều này đồng nghĩa với việc ngoài khả năng chiếm quyền kiểm soát hoàn toàn hệ thống Oracle WebCenter Sites, kẻ tấn công còn có thể lợi dụng đà xâm nhập để gây ảnh hưởng nghiêm trọng sang các sản phẩm và hệ thống tích hợp khác trong cùng mạng doanh nghiệp.

Tác động của lỗ hổng đến hệ thống bao gồm:

  • Tính bảo mật (Confidentiality): Mức độ Cao – Kẻ tấn công có thể đọc và thu thập toàn bộ dữ liệu nhạy cảm.
  • Tính toàn vẹn (Integrity): Mức độ Cao – Có khả năng chỉnh sửa, chèn mã độc hoặc xóa dữ liệu ứng dụng.
  • Tính sẵn sàng (Availability): Mức độ Cao – Dễ dàng làm gián đoạn, từ chối dịch vụ hoặc vô hiệu hóa toàn bộ hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các phiên bản Oracle WebCenter Sites đang được hỗ trợ bao gồm:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Nhằm đảm bảo an toàn thông tin và ngăn ngừa rủi ro bị khai thác, đội ngũ kỹ thuật Bitech khuyến nghị các tổ chức và doanh nghiệp đang vận hành Oracle WebCenter Sites thực hiện khẩn cấp các biện pháp sau:

  1. Áp dụng bản vá bảo mật: Tải và cài đặt ngay bản vá thuộc kỳ Cập nhật Bản vá Tương thích (Critical Patch Update - CPU) tháng 07/2026 từ trang hỗ trợ chính thức của Oracle.
  2. Tăng cường kiểm soát truy cập: Rà soát lại mạng lưới, hạn chế quyền truy cập HTTP/HTTPS vào các máy chủ WebCenter Sites từ Internet nếu không thực sự cần thiết; áp dụng tường lửa ứng dụng web (WAF) để ngăn chặn các truy vấn bất thường.
  3. Giới hạn đặc quyền tài khoản: Kiểm tra danh sách người dùng trên hệ thống, đảm bảo tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege) để giảm thiểu rủi ro khi tài khoản bị chiếm đoạt.
  4. Giám sát nhật ký hệ thống: Theo dõi chặt chẽ log truy cập HTTP để kịp thời phát hiện các hành vi dò quét hoặc khai thác bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60552
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html