Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60651 trên Oracle WebCenter Content

Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-60651 (CVSS 8.8) trên WebCenter Content, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống từ xa.

Đội ngũ biên tập nội dung công nghệ của Bitech (bitech.vn) xin gửi lời cảnh báo bảo mật quan trọng đến các tổ chức và doanh nghiệp đang vận hành hệ thống Oracle Fusion Middleware. Một lỗ hổng bảo mật nghiêm trọng đã được phát hiện trong sản phẩm Oracle WebCenter Content, cho phép kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn hệ thống bị ảnh hưởng.

Thông tin tổng quan về lỗ hổng

  • Mã định danh CVE: CVE-2026-60651
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Điểm số CVSS v3.1: 8.8 (Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
  • Ngày công bố: 21/07/2026
  • Sản phẩm bị ảnh hưởng: Oracle WebCenter Content (Thành phần: Web Content Management)

Chi tiết kỹ thuật và Tác động

Lỗ hổng CVE-2026-60651 xuất hiện trong thành phần Web Content Management thuộc giải pháp Oracle WebCenter Content (một phần của bộ ứng dụng Oracle Fusion Middleware).

Điểm đáng quan ngại của lỗ hổng này là kẻ tấn công từ xa không cần xác thực (unauthenticated) có thể gửi các yêu cầu khai thác thông qua mạng qua giao thức HTTP. Mặc dù lỗ hổng có độ phức tạp tấn công thấp (AC:L) và không đòi hỏi đặc quyền truy cập ban đầu (PR:N), việc khai thác thành công đòi hỏi phải có sự tương tác từ phía người dùng khác (UI:R) – ví dụ như người quản trị hoặc người dùng hệ thống nhấp vào một liên kết độc hại.

Nếu khai thác thành công, kẻ tấn công có thể kiểm soát hoàn toàn (takeover) hệ thống Oracle WebCenter Content. Điều này gây ra ảnh hưởng cực kỳ nghiêm trọng trên cả 3 phương diện bảo mật:

  • Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép và đánh cắp toàn bộ dữ liệu nội dung lưu trữ.
  • Tính toàn vẹn (Integrity - High): Kẻ tấn công có thể thay đổi, xóa hoặc chèn nội dung độc hại vào hệ thống.
  • Tính sẵn sàng (Availability - High): Kẻ tấn công có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến các hệ thống đang chạy các phiên bản Oracle WebCenter Content sau:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Các doanh nghiệp và cơ quan đang triển khai các phiên bản trên trong hạ tầng nội bộ hoặc trên môi trường đám mây đều nằm trong phạm vi rủi ro.

Khuyến nghị khắc phục từ Bitech

Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành tải và áp dụng bản vá bảo mật mới nhất trong đợt cập nhật CPU (Critical Patch Update) tháng 7/2026 do Oracle cung cấp.
  2. Tăng cường cảnh giác: Nâng cao nhận thức cho người dùng và quản trị viên về các đòn tấn công giả mạo (Phishing), tuyệt đối không nhấp vào các liên kết hoặc tệp tin nghi vấn khi đang đăng nhập vào hệ thống quản trị WebCenter Content.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường hướng tới các cổng dịch vụ của Oracle WebCenter Content để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60651
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html