Lỗ hổng CVE-2026-60650 trên Oracle WebCenter Content đạt điểm CVSS 8.0, cho phép kẻ tấn công có quyền hạn thấp chiếm hoàn toàn quyền kiểm soát hệ thống.
Tổng quan về lỗ hổng CVE-2026-60650
Vào ngày 21/07/2026, lỗ hổng bảo mật mang mã số CVE-2026-60650 ảnh hưởng đến sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware đã chính thức được công bố. Lỗ hổng này nằm trong thành phần Web Content Management và được xếp loại ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.0.
Chi tiết vector đánh giá CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H. Chỉ số này phản ánh lỗ hổng có thể khai thác qua mạng, độ phức tạp thấp, nhưng đòi hỏi kẻ tấn công có quyền truy cập mức thấp và cần sự tương tác từ phía người dùng.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60650 tác động trực tiếp đến các phiên bản Oracle WebCenter Content đang được hỗ trợ bao gồm:
- Oracle WebCenter Content phiên bản 12.2.1.4.0
- Oracle WebCenter Content phiên bản 14.1.2.0.0
Các doanh nghiệp và tổ chức đang vận hành hạ tầng ứng dụng trên các phiên bản nói trên cần khẩn trương rà soát hệ thống để có giải pháp xử lý kịp thời.
Mức độ ảnh hưởng và phương thức khai thác
Lỗ hổng CVE-2026-60650 cho phép kẻ tấn công đã có tài khoản quyền hạn thấp (low privilege) thực hiện kết nối mạng qua giao thức HTTP/HTTPS để xâm nhập vào thành phần Web Content Management.
Điểm đáng lưu ý là cuộc tấn công yêu cầu phải có sự tương tác của một người dùng khác (chẳng hạn như quản trị viên nhấp vào đường dẫn độc hại hoặc thực hiện một thao tác trên giao diện). Nếu khai thác thành công, kẻ tấn công có thể chiếm hoàn toàn quyền kiểm soát (takeover) hệ thống Oracle WebCenter Content.
Hành vi này gây ảnh hưởng nghiêm trọng trên cả ba tiêu chí an toàn thông tin:
- Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập trái phép toàn bộ dữ liệu nội dung lưu trữ.
- Tính toàn vẹn (Integrity): Cho phép sửa đổi, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống.
- Tính sẵn sàng (Availability): Khả năng gây gián đoạn hoặc vô hiệu hóa dịch vụ quản lý nội dung của doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và ngăn chặn các nguy cơ khai thác, Bitech khuyến nghị các tổ chức thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản vá bảo mật tương ứng trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 của Oracle cho các phiên bản bị ảnh hưởng.
- Phân quyền và kiểm soát truy cập: Tăng cường kiểm soát các tài khoản có quyền truy cập vào hệ thống WebCenter Content, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Cảnh giác với tương tác người dùng: Tuyên truyền cho đội ngũ vận hành và quản trị viên không nhấp vào các liên kết lạ hoặc thực hiện các thao tác chưa được xác thực trên giao diện quản trị.
Nguồn tham khảo
Người dùng và quản trị viên có thể tham khảo thêm thông tin chi tiết tại các nguồn chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60650
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60650
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html