Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60653 trong Oracle WebCenter Content

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60653 trên WebCenter Content, cho phép kẻ tấn công đọc và sửa đổi dữ liệu hệ thống.

Tổng quan về cảnh báo

Trung tâm ghi nhận sự cố của Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật mức độ cao mang mã hiệu CVE-2026-60653, ảnh hưởng trực tiếp đến giải pháp quản lý nội dung doanh nghiệp Oracle WebCenter Content thuộc bộ sản phẩm Oracle Fusion Middleware. Lỗ hổng này được Oracle công bố chính thức vào ngày 21/07/2026 trong đợt cập nhật bản vá định kỳ (Critical Patch Update).

Lỗ hổng cho phép kẻ tấn công có đặc quyền thấp thực hiện truy cập trái phép, đọc, sửa đổi hoặc xóa các dữ liệu quan trọng trên hệ thống thông qua mạng.

Thông tin kỹ thuật và Mức độ nghiêm trọng

  • Mã lỗi: CVE-2026-60653
  • Ngày phát hành: 21/07/2026
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Điểm CVSS v3.1 Base Score: 8.1
  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Thành phần bị ảnh hưởng: Web Content Management

Theo đánh giá kỹ thuật, lỗ hổng này có độ phức tạp khai thác thấp (AC:L) và có thể thực hiện từ xa qua môi trường mạng bằng giao thức HTTP (AV:N). Kẻ tấn công chỉ cần sở hữu một tài khoản có đặc quyền thấp (PR:L) trên hệ thống là đã có thể thực hiện đòn tấn công mà không cần sự tương tác từ người dùng (UI:N).

Đối tượng bị ảnh hưởng

Lỗ hổng tác động trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle WebCenter Content chạy trên các phiên bản sau:

  • Oracle WebCenter Content phiên bản 12.2.1.4.0
  • Oracle WebCenter Content phiên bản 14.1.2.0.0

Tác động của lỗ hổng

Khai thác thành công CVE-2026-60653 có thể gây ra những hậu quả nghiêm trọng đối với an toàn thông tin của doanh nghiệp:

  • Vi phạm tính Bảo mật (Confidentiality): Kẻ tấn công có thể truy cập và đọc trái phép toàn bộ dữ liệu hoặc các tài liệu mang tính bảo mật cao lưu trữ trong WebCenter Content.
  • Vi phạm tính Toàn vẹn (Integrity): Kẻ tấn công có khả năng tạo mới, thay đổi hoặc xóa bỏ dữ liệu quan trọng, làm sai lệch nội dung hệ thống lưu trữ mà không được sự cho phép.

Lỗ hổng này không ảnh hưởng trực tiếp đến tính Sẵn sàng (Availability) của hệ thống (A:N), tuy nhiên việc dữ liệu bị đánh cắp hoặc phá hoại vẫn gây ra rủi ro vận hành rất lớn.

Khuyến nghị khắc phục và giảm thiểu rủi ro

Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các giải pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản vá bảo mật mới nhất từ Oracle theo thông báo Critical Patch Update tháng 7/2026.
  2. Kiểm soát truy cập mạng: Hạn chế quyền kết nối đến cổng dịch vụ HTTP/HTTPS của WebCenter Content, chỉ cho phép các IP đáng tin cậy hoặc thông qua kết nối VPN nội bộ.
  3. Quản lý phân quyền tài khoản: Kiểm tra lại toàn bộ danh sách tài khoản người dùng, thu hồi các tài khoản không còn sử dụng và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  4. Giám sát nhật ký (Log Auditing): Tăng cường giám sát nhật ký truy cập HTTP và nhật ký thao tác dữ liệu trên hệ thống để phát hiện sớm các dấu hiệu truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60653
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html