Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60555 đe dọa Oracle WebCenter Sites

Trung tâm Bitech cảnh báo lỗ hổng CVE-2026-60555 điểm CVSS 9.8 trong Oracle WebCenter Sites, cho phép kẻ tấn công từ xa chiếm quyền kiểm soát hệ thống.

Ngày 21/07/2026, Oracle đã chính thức công bố bản vá cho lỗ hổng bảo mật đặc biệt nghiêm trọng mang mã hiệu CVE-2026-60555 xuất hiện trong sản phẩm Oracle WebCenter Sites thuộc bộ giải pháp Oracle Fusion Middleware.

Lỗ hổng này nhận mức điểm đánh giá rủi ro CVSS 3.1 lên tới 9.8/10 (Mức độ Cực kỳ nghiêm trọng - Critical). Đây là lỗ hổng cho phép kẻ tấn công không cần xác thực thực hiện hành vi chiếm quyền điều khiển hệ thống từ xa thông qua giao thức HTTP.

Mức độ nghiêm trọng và Chi tiết kỹ thuật

Theo các phân tích kỹ thuật, CVE-2026-60555 có thể bị khai thác dễ dàng mà không đòi hỏi kẻ tấn công phải có quyền truy cập trước đó (unauthenticated) hay cần sự tương tác từ phía người dùng.

Thông số chuỗi vectơ CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

  • Attack Vector (AV:N): Tấn công qua môi trường mạng (Network).
  • Attack Complexity (AC:L): Độ phức tạp tấn công thấp (Low).
  • Privileges Required (PR:N): Không yêu cầu quyền đăng nhập (None).
  • User Interaction (UI:N): Không cần tương tác của người dùng (None).
  • Tác động (C:H/I:H/A:H): Ảnh hưởng mức độ cao nhất đến tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến thành phần WebCenter Sites thuộc Oracle Fusion Middleware trên các phiên bản sau:

  • Oracle WebCenter Sites phiên bản 12.2.1.4.0
  • Oracle WebCenter Sites phiên bản 14.1.2.0.0

Nhiều doanh nghiệp và tổ chức lớn đang sử dụng các phiên bản này để xây dựng, quản lý trang web hoặc cổng thông tin điện tử trải nghiệm khách hàng. Do đó, nguy cơ bị lạm dụng trong thực tế là rất lớn nếu hệ thống tiếp xúc trực tiếp với Internet mà chưa được cập nhật bản vá.

Tác động tiềm tàng đến doanh nghiệp

Khai thác thành công lỗ hổng CVE-2026-60555 sẽ cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát (takeover) hệ thống Oracle WebCenter Sites. Khi đó, tin tặc có thể:

  • Truy cập, đánh cắp hoặc sửa đổi toàn bộ dữ liệu nhạy cảm của doanh nghiệp và khách hàng.
  • Thay đổi giao diện trang web (deface) hoặc chèn mã độc để tấn công người truy cập.
  • Thay đổi cấu hình hệ thống, chèn mã độc nhằm duy trì quyền truy cập lâu dài.
  • Gây gián đoạn hoàn toàn dịch vụ, làm ngưng trệ hoạt động kinh doanh trực tuyến.

Khuyến nghị và Giải pháp khắc phục

Bitech khuyến nghị các quản trị viên hệ thống và bộ phận an ninh thông tin thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá ngay lập tức: Tải và áp dụng bản vá trong đợt cập nhật bảo mật Oracle Critical Patch Update (CPU) tháng 07/2026 càng sớm càng tốt.
  2. Rà soát hệ thống: Kiểm tra các máy chủ đang chạy Oracle WebCenter Sites phiên bản 12.2.1.4.0 và 14.1.2.0.0 để xác định dấu hiệu truy cập bất thường.
  3. Giới hạn truy cập mạng: Sử dụng tường ứng dụng web (WAF) hoặc Firewall để hạn chế quyền truy cập HTTP/HTTPS vào giao diện quản trị từ các dải IP không tin cậy.
  4. Giám sát nhật ký (Log): Tăng cường giám sát nhật ký HTTP request để phát hiện kịp thời các truy vấn bất thường nhắm vào thành phần WebCenter Sites.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60555
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html