Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60632 trên Oracle WebCenter Content (CVSS 9.3)

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60632 trên WebCenter Content, cho phép kẻ tấn công đọc và sửa đổi toàn bộ dữ liệu quan trọng.

Tổng quan về lỗ hổng

Vào ngày 21/07/2026, Oracle đã chính thức công bố bản vá an ninh cho lỗ hổng bảo mật mang mã hiệu CVE-2026-60632 nằm trong sản phẩm Oracle WebCenter Content (thuộc bộ giải pháp Oracle Fusion Middleware). Lỗ hổng này được xếp loại ở mức độ Nghiêm trọng (Critical) với điểm CVSS v3.1 đạt 9.3.

Kịch bản tấn công và Mức độ ảnh hưởng

Lỗ hổng xuất hiện tại thành phần Content Server của Oracle WebCenter Content. Kẻ tấn công từ xa không cần xác thực (unauthenticated) có thể khai thác lỗ hổng này thông qua giao thức HTTP.

Các đặc tính kỹ thuật chính:

  • Mã CVE: CVE-2026-60632
  • Ngày phát hành: 21/07/2026
  • Điểm CVSS v3.1: 9.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N)
  • Yêu cầu tương tác người dùng (UI:R): Cuộc tấn công đòi hỏi phải có sự tương tác từ một người dùng hợp lệ khác (ví dụ: dụ dỗ nạn nhân nhấp vào liên kết độc hại).
  • Thay đổi phạm vi ảnh hưởng (S:C): Mặc dù lỗ hổng nằm trên Oracle WebCenter Content, việc khai thác thành công có thể tác động nghiêm trọng đến các sản phẩm và hệ thống khác liên kết trong mạng nội bộ.

Tác động thực tế: Khai thác thành công lỗ hổng này cho phép kẻ tấn công có quyền xem, tạo mới, chỉnh sửa hoặc xóa trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu có thể truy cập được trên Oracle WebCenter Content. Điều này gây tổn hại nghiêm trọng đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các phiên bản Oracle WebCenter Content sau:

  • 12.2.1.4.0
  • 14.1.2.0.0

Khuyến nghị khắc phục

Để bảo vệ hệ thống thông tin khỏi các nguy cơ tấn công, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành nâng cấp và áp dụng ngay bản vá an ninh mới nhất nằm trong thông báo Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Tăng cường cảnh giác: Do đợt tấn công yêu cầu sự tương tác của người dùng, các doanh nghiệp cần cảnh báo nhân viên không truy cập vào các liên kết lạ, các email hoặc tệp đính kèm không rõ nguồn gốc.
  3. Giám sát lưu lượng mạng: Kiểm tra và giám sát các yêu cầu HTTP bất thường hướng tới máy chủ WebCenter Content để kịp thời phát hiện hành vi thăm dò hoặc khai thác.

Nguồn tham khảo:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60632
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html