Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60654 trong Oracle WebCenter Content đe dọa chiếm quyền hệ thống

Oracle phát hành bản vá cho lỗ hổng CVSS 8.8 (CVE-2026-60654) trên WebCenter Content, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống qua giao thức HTTP.

Tổng quan về lỗ hổng CVE-2026-60654

Vào ngày 21/07/2026, Oracle đã chính thức phát hành bản cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60654 nằm trong sản phẩm Oracle WebCenter Content (thành phần Web Content Management) thuộc giải pháp Oracle Fusion Middleware.

Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.8. Chi tiết chuỗi vector đánh giá: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Mức độ ảnh hưởng và nguy cơ an ninh

Lỗ hổng CVE-2026-60654 rất dễ bị khai thác (Attack Complexity: Low). Kẻ tấn công chỉ cần có quyền truy cập mức thấp (Low Privileged) và kết nối mạng thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần sự tương tác từ phía người dùng (User Interaction: None).

Nếu bị khai thác thành công, lỗ hổng này có thể dẫn đến hậu quả nghiêm trọng:

  • Chiếm quyền kiểm soát (Takeover): Kẻ tấn công có thể kiểm soát toàn bộ hệ thống Oracle WebCenter Content.
  • Ảnh hưởng tính bảo mật (Confidentiality): Truy cập, đọc và đánh cắp trái phép các tài liệu, dữ liệu nhạy cảm lưu trữ trong hệ thống.
  • Ảnh hưởng tính toàn vẹn (Integrity): Thay đổi, xóa bỏ nội dung hoặc chèn dữ liệu độc hại vào hệ thống quản trị nội dung của doanh nghiệp.
  • Ảnh hưởng tính sẵn sàng (Availability): Gây gián đoạn dịch vụ, làm ngưng trệ hoạt động vận hành của tổ chức.

Đối tượng bị ảnh hưởng

Lỗ hổng bảo mật này ảnh hưởng trực tiếp đến các tổ chức và doanh nghiệp đang vận hành hệ thống Oracle WebCenter Content thuộc các phiên bản:

  • Oracle WebCenter Content 12.2.1.4.0
  • Oracle WebCenter Content 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và tránh nguy cơ bị khai thác dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các bước sau:

  1. Áp dụng bản vá khẩn cấp: Cập nhật ngay bản vá bảo mật mới nhất trong chương trình Critical Patch Update (CPU) tháng 7/2026 của Oracle cho các phiên bản đang bị ảnh hưởng.
  2. Rà soát quyền truy cập: Kiểm tra và thắt chặt chính sách phân quyền người dùng, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) nhằm giảm thiểu thiệt hại nếu tài khoản bị thỏa hiệp.
  3. Giám sát lưu lượng mạng: Tăng cường giám sát các truy vấn HTTP bất thường gửi tới các máy chủ WebCenter Content để kịp thời phát hiện dấu hiệu thăm dò hoặc tấn công.

Nguồn tham khảo

Doanh nghiệp có thể tham khảo chi tiết thông báo kỹ thuật và tải bản vá tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60654
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html