Oracle đã phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60656 (CVSS 8.8) trên Oracle WebCenter Content, có nguy cơ khiến hệ thống bị chiếm quyền kiểm soát hoàn toàn.
Tổng quan về lỗ hổng CVE-2026-60656
Ngày 21/07/2026, Oracle đã chính thức công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60656 ảnh hưởng đến giải pháp Oracle WebCenter Content thuộc bộ sản phẩm Oracle Fusion Middleware. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng HIGH với điểm CVSS 3.1 Base Score là 8.8 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).
Đây là lỗ hổng dễ khai thác, cho phép kẻ tấn công sở hữu tài khoản quyền thấp (Low Privilege) thông qua mạng internet/mạng nội bộ qua giao thức HTTP có thể xâm nhập và chiếm quyền kiểm soát toàn bộ giải pháp Oracle WebCenter Content.
Đối tượng bị ảnh hưởng và Mức độ tác động
Lỗ hổng phát sinh trong thành phần Web Content Management của Oracle WebCenter Content. Các phiên bản nằm trong danh sách bị ảnh hưởng bao gồm:
- Oracle WebCenter Content phiên bản 12.2.1.4.0
- Oracle WebCenter Content phiên bản 14.1.2.0.0
Khi khai thác thành công, lỗ hổng gây tác động nghiêm trọng trên cả 3 phương diện an toàn thông tin:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể đọc và thu thập toàn bộ dữ liệu nhạy cảm lưu trữ trong hệ thống quản trị nội dung.
- Tính toàn vẹn (Integrity - High): Cho phép chỉnh sửa, thêm hoặc xóa dữ liệu, làm thay đổi nội dung tài liệu và quy trình nghiệp vụ.
- Tính sẵn sàng (Availability - High): Có khả năng làm gián đoạn hoặc đình trệ toàn bộ hoạt động của hệ thống WebCenter Content.
Nguy cơ thực tế
Khai thác lỗ hổng này không yêu cầu sự tương tác từ phía người dùng (User Interaction: None) và độ phức tạp của cuộc tấn công ở mức thấp (Attack Complexity: Low). Điều này đồng nghĩa với việc kẻ tấn công chỉ cần có một tài khoản người dùng thông thường và đường truyền mạng kết nối tới giao diện HTTP của ứng dụng là đã có thể thực thi mã độc và chiếm quyền quản trị.
Khuyến nghị khắc phục từ Bitech
Để bảo vệ hệ thống thông tin của tổ chức trước nguy cơ bị tấn công, Bitech khuyến nghị các đơn vị đang vận hành Oracle WebCenter Content thực hiện khẩn cấp các biện pháp sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay các bản vá an ninh trong kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026 do Oracle cung cấp.
- Rà soát phân quyền: Kiểm tra lại danh sách tài khoản người dùng trên hệ thống, áp dụng chính sách tối thiểu hóa đặc quyền (Least Privilege), thu hồi các tài khoản không còn sử dụng.
- Giám sát kết nối: Tăng cường giám sát lưu lượng HTTP/HTTPS đi vào hệ thống Oracle WebCenter Content, cấu hình tường lửa ứng dụng web (WAF) để ngăn chặn các truy vấn bất thường.
Nguồn tham khảo
Quản trị viên có thể tra cứu thông tin kỹ thuật chi tiết và tải bản vá tại các liên kết chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60656
- Khuyến nghị an ninh từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60656
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html