Oracle phát hành bản vá cho lỗ hổng CVSS 8.8 (CVE-2026-60654) trên WebCenter Content, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống qua giao thức HTTP.
Tổng quan về lỗ hổng CVE-2026-60654
Vào ngày 21/07/2026, Oracle đã chính thức phát hành bản cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60654 nằm trong sản phẩm Oracle WebCenter Content (thành phần Web Content Management) thuộc giải pháp Oracle Fusion Middleware.
Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.8. Chi tiết chuỗi vector đánh giá: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Mức độ ảnh hưởng và nguy cơ an ninh
Lỗ hổng CVE-2026-60654 rất dễ bị khai thác (Attack Complexity: Low). Kẻ tấn công chỉ cần có quyền truy cập mức thấp (Low Privileged) và kết nối mạng thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần sự tương tác từ phía người dùng (User Interaction: None).
Nếu bị khai thác thành công, lỗ hổng này có thể dẫn đến hậu quả nghiêm trọng:
- Chiếm quyền kiểm soát (Takeover): Kẻ tấn công có thể kiểm soát toàn bộ hệ thống Oracle WebCenter Content.
- Ảnh hưởng tính bảo mật (Confidentiality): Truy cập, đọc và đánh cắp trái phép các tài liệu, dữ liệu nhạy cảm lưu trữ trong hệ thống.
- Ảnh hưởng tính toàn vẹn (Integrity): Thay đổi, xóa bỏ nội dung hoặc chèn dữ liệu độc hại vào hệ thống quản trị nội dung của doanh nghiệp.
- Ảnh hưởng tính sẵn sàng (Availability): Gây gián đoạn dịch vụ, làm ngưng trệ hoạt động vận hành của tổ chức.
Đối tượng bị ảnh hưởng
Lỗ hổng bảo mật này ảnh hưởng trực tiếp đến các tổ chức và doanh nghiệp đang vận hành hệ thống Oracle WebCenter Content thuộc các phiên bản:
- Oracle WebCenter Content 12.2.1.4.0
- Oracle WebCenter Content 14.1.2.0.0
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và tránh nguy cơ bị khai thác dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các bước sau:
- Áp dụng bản vá khẩn cấp: Cập nhật ngay bản vá bảo mật mới nhất trong chương trình Critical Patch Update (CPU) tháng 7/2026 của Oracle cho các phiên bản đang bị ảnh hưởng.
- Rà soát quyền truy cập: Kiểm tra và thắt chặt chính sách phân quyền người dùng, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) nhằm giảm thiểu thiệt hại nếu tài khoản bị thỏa hiệp.
- Giám sát lưu lượng mạng: Tăng cường giám sát các truy vấn HTTP bất thường gửi tới các máy chủ WebCenter Content để kịp thời phát hiện dấu hiệu thăm dò hoặc tấn công.
Nguồn tham khảo
Doanh nghiệp có thể tham khảo chi tiết thông báo kỹ thuật và tải bản vá tại các liên kết chính thức:
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60654
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60654
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html