Lỗ hổng CVE-2026-60562 (CVSS 9.9) trên Oracle WebCenter Portal cho phép kẻ tấn công chiếm quyền kiểm soát toàn bộ hệ thống. Cần cập nhật bản vá ngay.
Ngày 21/07/2026, Oracle đã phát hành bản cập nhật bảo mật giải quyết lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60562 ảnh hưởng đến sản phẩm Oracle WebCenter Portal thuộc bộ giải pháp Oracle Fusion Middleware.
Lỗ hổng này được xếp loại Nghiêm trọng (Critical) với điểm số CVSS 3.1 đạt 9.9/10. Khai thác thành công lỗ hổng có thể dẫn đến việc chiếm quyền kiểm soát hoàn toàn hệ thống WebCenter Portal và tác động sang các sản phẩm liên quan.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-60562 xuất hiện trong thành phần Runtime Tools của Oracle WebCenter Portal. Kẻ tấn công chỉ cần có quyền truy cập mức thấp (low privileged) thông qua kết nối mạng qua giao thức HTTP là có thể khai thác lỗ hổng dễ dàng mà không cần sự tương tác của người dùng.
Đáng chú ý, lỗ hổng này có sự thay đổi phạm vi ảnh hưởng (Scope Change). Điều này có nghĩa là mặc dù điểm yếu nằm ở Oracle WebCenter Portal, việc khai thác thành công có thể vượt qua ranh giới an ninh và gây ảnh hưởng nghiêm trọng đến các hệ thống hoặc sản phẩm khác trong cùng hạ tầng.
Chi tiết thông số CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Đối tượng bị ảnh hưởng
Các phiên bản Oracle WebCenter Portal bị ảnh hưởng bao gồm:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Mức độ nguy hiểm và tác động
Lỗ hổng đe dọa trực tiếp đến cả ba yếu tố cốt lõi của an toàn thông tin:
- Bảo mật (Confidentiality): Kẻ tấn công có thể truy cập trái phép và đánh cắp dữ liệu nhạy cảm lưu trữ trên portal.
- Tính toàn vẹn (Integrity): Cho phép sửa đổi hoặc xóa các thông tin, cấu hình quan trọng của hệ thống.
- Tính sẵn sàng (Availability): Có thể làm gián đoạn dịch vụ, gây từ chối dịch vụ hoặc làm sập hoàn toàn ứng dụng.
- Kiểm soát hệ thống: Giúp kẻ tấn công chiếm quyền quản trị Oracle WebCenter Portal, từ đó lấy làm bàn đạp tấn công sâu hơn vào mạng nội bộ doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng CNTT, Bitech khuyến cáo các tổ chức và doanh nghiệp đang sử dụng Oracle WebCenter Portal thực hiện ngay các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản cập nhật bảo mật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Rà soát truy cập: Hạn chế quyền truy cập HTTP vào thành phần Runtime Tools từ mạng bên ngoài; kiểm soát chặt chẽ các tài khoản người dùng có quyền hạn thấp.
- Tăng cường giám sát: Theo dõi sát sao nhật ký (log) lưu lượng HTTP để phát hiện kịp thời các hành vi truy cập bất thường hoặc dấu hiệu dò quét khai thác.
Nguồn tham khảo
- NVD (NIST): https://nvd.nist.gov/vuln/detail/CVE-2026-60562
- Thông báo bảo mật Oracle (July 2026 CPU): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60562
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html