Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60561 trên Oracle WebCenter Portal

Oracle đã phát hành bản vá cho lỗ hổng CVSS 9.9 (CVE-2026-60561) trên WebCenter Portal, nguy cơ bị chiếm quyền kiểm soát toàn bộ hệ thống.

Tổng quan về lỗ hổng bảo mật

Vào ngày 21/07/2026, Oracle đã chính thức công bố thông tin bảo mật liên quan đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60561 nằm trong sản phẩm Oracle WebCenter Portal (thuộc bộ giải pháp Oracle Fusion Middleware).

Lỗ hổng này được đánh giá ở mức đặc biệt nghiêm trọng (CRITICAL) với điểm số CVSS v3.1 đạt 9.9/10 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).

Chi tiết kỹ thuật và Mức độ ảnh hưởng

Lỗ hổng CVE-2026-60561 phát sinh tại thành phần Runtime Tools của Oracle WebCenter Portal.

Các đặc điểm kỹ thuật đáng chú ý bao gồm:

  • Khả năng khai thác dễ dàng: Kẻ tấn công chỉ cần có quyền hạn thấp (low privileged) và truy cập mạng thông qua giao thức HTTP là có thể thực hiện đòn tấn công mà không cần sự tương tác từ người dùng (UI:N).
  • Chiếm quyền kiểm soát: Khai thác thành công lỗ hổng cho phép kẻ tấn công chiếm quyền quản trị hoàn toàn (takeover) trên Oracle WebCenter Portal.
  • Thay đổi phạm vi tác động (Scope Change - S:C): Mặc dù lỗ hổng gốc nằm ở Oracle WebCenter Portal, cuộc tấn công có thể lan rộng và gây ảnh hưởng nghiêm trọng đến các sản phẩm, hệ thống khác kết nối trong cùng hạ tầng.
  • Tác động toàn diện: Lỗ hổng gây thiệt hại tối đa đến cả 3 yếu tố cốt lõi của an toàn thông tin bao gồm Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành Oracle WebCenter Portal trên các phiên bản sau:

  • 12.2.1.4.0
  • 14.1.2.0.0

Khuyến nghị khắc phục

Để bảo vệ an toàn cho hệ thống và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng triển khai các biện pháp sau:

  1. Cập nhật bản vá ngay lập tức: Tải và cài đặt bản cập nhật vá lỗi mới nhất thuộc đợt phát hành Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
  2. Giới hạn quyền truy cập: Kiểm tra lại các tài khoản người dùng trên hệ thống, đảm bảo tuân thủ nguyên tắc quyền tối thiểu (Least Privilege), đặc biệt là quyền truy cập vào thành phần Runtime Tools.
  3. Thắt chặt kiểm soát mạng: Sử dụng tường lửa ứng dụng web (WAF) và cấu hình lại quy tắc mạng nhằm hạn chế các truy cập HTTP không tin cậy tới cổng quản trị của WebCenter Portal.
  4. Giám sát nhật ký hệ thống: Tăng cường theo dõi các log truy cập và cảnh báo bất thường để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60561
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html