Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60629 trong Oracle JDeveloper

Oracle vừa cảnh báo lỗ hổng mức độ cao CVE-2026-60629 trong Oracle JDeveloper, cho phép kẻ tấn công từ xa truy cập trái phép vào dữ liệu quan trọng qua kết nối HTTP.

Bộ phận biên tập công nghệ Bitech (bitech.vn) xin gửi tới quý độc giả và các quản trị viên hệ thống cảnh báo bảo mật mới nhất liên quan đến sản phẩm của Oracle.

Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60629 thuộc sản phẩm Oracle JDeveloper đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 7.5.

Đối tượng bị ảnh hưởng

Lỗ hổng xuất hiện trong thành phần Data Visualization Tools của sản phẩm Oracle JDeveloper (thuộc bộ giải pháp Oracle Fusion Middleware). Các phiên bản chịu ảnh hưởng trực tiếp bao gồm:

  • Oracle JDeveloper phiên bản 12.2.1.4.0
  • Oracle JDeveloper phiên bản 14.1.2.0.0

Chi tiết kỹ thuật và Mức độ ảnh hưởng

Theo mô tả kỹ thuật từ hệ thống NVD và thông báo từ Oracle, lỗ hổng CVE-2026-60629 có các đặc điểm đáng chú ý sau:

  • Phương thức tấn công: Kẻ tấn công không cần xác thực (Unauthenticated) có thể truy cập thông qua mạng bằng giao thức HTTP để khai thác hệ thống.
  • Độ phức tạp tấn công: Độ phức tạp ở mức Cao (Attack Complexity: High), nghĩa là việc khai thác thành công phụ thuộc vào một số điều kiện môi trường hoặc kỹ thuật đặc thù.
  • Thay đổi phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng gốc nằm trong Oracle JDeveloper, việc khai thác thành công có thể mở rộng tác động sang các sản phẩm hoặc thành phần liên quan khác trong cùng hệ thống.
  • Mức độ tác động:
    • Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu mà Oracle JDeveloper có quyền truy cập.
    • Tính vẹn toàn (Integrity - Low): Kẻ tấn công có khả năng thực hiện các hành vi sửa đổi, thêm mới hoặc xóa một phần dữ liệu truy cập được.
    • Tính sẵn sàng (Availability - None): Lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng hoặc làm gián đoạn dịch vụ.

Vector đánh giá CVSS v3.1 đầy đủ: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N

Khuyến nghị khắc phục

Để bảo vệ hệ thống khỏi nguy cơ bị rò rỉ dữ liệu và tấn công xâm nhập, Bitech khuyến nghị các đơn vị và quản trị viên đang vận hành Oracle JDeveloper thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Kiểm tra và áp dụng ngay bản vá bảo mật mới nhất nằm trong đợt Critical Patch Update (CPU) tháng 7/2026 của Oracle cho các phiên bản 12.2.1.4.0 và 14.1.2.0.0.
  2. Rà soát quyền truy cập mạng: Giám sát chặt chẽ các kết nối HTTP tới công cụ Oracle JDeveloper, áp dụng chính sách hạn chế truy cập IP nếu không cần thiết công khai ra Internet.
  3. Theo dõi nhật ký hệ thống: Tăng cường theo dõi các truy vấn bất thường hướng vào thành phần Data Visualization Tools.

Nguồn tham khảo

Quản trị viên có thể tham khảo chi tiết kỹ thuật và tải bản vá tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60629
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html