Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60656 trên Oracle WebCenter Content cho phép chiếm quyền kiểm soát

Oracle đã phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60656 (CVSS 8.8) trên Oracle WebCenter Content, có nguy cơ khiến hệ thống bị chiếm quyền kiểm soát hoàn toàn.

Tổng quan về lỗ hổng CVE-2026-60656

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60656 ảnh hưởng đến giải pháp Oracle WebCenter Content thuộc bộ sản phẩm Oracle Fusion Middleware. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng HIGH với điểm CVSS 3.1 Base Score là 8.8 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).

Đây là lỗ hổng dễ khai thác, cho phép kẻ tấn công sở hữu tài khoản quyền thấp (Low Privilege) thông qua mạng internet/mạng nội bộ qua giao thức HTTP có thể xâm nhập và chiếm quyền kiểm soát toàn bộ giải pháp Oracle WebCenter Content.

Đối tượng bị ảnh hưởng và Mức độ tác động

Lỗ hổng phát sinh trong thành phần Web Content Management của Oracle WebCenter Content. Các phiên bản nằm trong danh sách bị ảnh hưởng bao gồm:

  • Oracle WebCenter Content phiên bản 12.2.1.4.0
  • Oracle WebCenter Content phiên bản 14.1.2.0.0

Khi khai thác thành công, lỗ hổng gây tác động nghiêm trọng trên cả 3 phương diện an toàn thông tin:

  • Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể đọc và thu thập toàn bộ dữ liệu nhạy cảm lưu trữ trong hệ thống quản trị nội dung.
  • Tính toàn vẹn (Integrity - High): Cho phép chỉnh sửa, thêm hoặc xóa dữ liệu, làm thay đổi nội dung tài liệu và quy trình nghiệp vụ.
  • Tính sẵn sàng (Availability - High): Có khả năng làm gián đoạn hoặc đình trệ toàn bộ hoạt động của hệ thống WebCenter Content.

Nguy cơ thực tế

Khai thác lỗ hổng này không yêu cầu sự tương tác từ phía người dùng (User Interaction: None) và độ phức tạp của cuộc tấn công ở mức thấp (Attack Complexity: Low). Điều này đồng nghĩa với việc kẻ tấn công chỉ cần có một tài khoản người dùng thông thường và đường truyền mạng kết nối tới giao diện HTTP của ứng dụng là đã có thể thực thi mã độc và chiếm quyền quản trị.

Khuyến nghị khắc phục từ Bitech

Để bảo vệ hệ thống thông tin của tổ chức trước nguy cơ bị tấn công, Bitech khuyến nghị các đơn vị đang vận hành Oracle WebCenter Content thực hiện khẩn cấp các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành áp dụng ngay các bản vá an ninh trong kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026 do Oracle cung cấp.
  2. Rà soát phân quyền: Kiểm tra lại danh sách tài khoản người dùng trên hệ thống, áp dụng chính sách tối thiểu hóa đặc quyền (Least Privilege), thu hồi các tài khoản không còn sử dụng.
  3. Giám sát kết nối: Tăng cường giám sát lưu lượng HTTP/HTTPS đi vào hệ thống Oracle WebCenter Content, cấu hình tường lửa ứng dụng web (WAF) để ngăn chặn các truy vấn bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin kỹ thuật chi tiết và tải bản vá tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60656
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html