Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-60568 (CVSS 9.9) trên Oracle WebCenter Portal cho phép kẻ tấn công chiếm quyền điều khiển hệ thống. Hãy cập nhật ngay.
Trung tâm Quản trị Bảo mật Bitech phát cảnh báo khẩn cấp tới các tổ chức và doanh nghiệp đang sử dụng giải pháp Oracle WebCenter Portal thuộc bộ sản phẩm Oracle Fusion Middleware. Ngày 21/07/2026, Oracle và cơ sở dữ liệu lỗ hổng quốc gia (NVD) đã công bố thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60568.
Lỗ hổng này nhận mức điểm nguy hiểm gần như tuyệt đối trên thang đo CVSS v3.1, đe dọa trực tiếp đến tính bảo mật, toàn vẹn và khả dụng của hệ thống.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60568
- Mã lỗ hổng: CVE-2026-60568
- Mức độ nghiêm trọng: Nghiêm trọng (CRITICAL)
- Điểm CVSS v3.1: 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
- Thành phần bị ảnh hưởng: Runtime Tools trong sản phẩm Oracle WebCenter Portal
- Ngày phát hành thông báo: 21/07/2026
Lỗ hổng xuất phát từ thành phần Runtime Tools của Oracle WebCenter Portal. Kẻ tấn công chỉ cần sở hữu tài khoản có quyền hạn thấp (Low privilege) và truy cập mạng thông qua giao thức HTTP là có thể thực thi khai thác một cách dễ dàng mà không cần sự tương tác từ phía người dùng cuối (UI:N).
Đáng chú ý, chỉ số Scope Change (S:C) trong chuỗi CVSS thể hiện rằng dù lỗ hổng nằm trên Oracle WebCenter Portal, tác động của cuộc tấn công có thể lan rộng và ảnh hưởng nghiêm trọng sang các sản phẩm, hạ tầng tích hợp khác nằm ngoài phạm vi quản lý trực tiếp của ứng dụng này.
Tác động bảo mật
Nếu khai thác thành công CVE-2026-60568, kẻ tấn công có thể:
- Chiếm quyền kiểm soát hoàn toàn (Takeover): Nắm toàn quyền quản trị đối với Oracle WebCenter Portal.
- Truy cập thông tin trái phép: Đánh cắp hoặc rò rỉ toàn bộ dữ liệu nhạy cảm lưu trữ trên hệ thống (Confidentiality: High).
- Thao túng dữ liệu: Sửa đổi, xóa bỏ hoặc chèn dữ liệu độc hại vào hệ thống mà không gặp rào cản nào (Integrity: High).
- Gây gián đoạn dịch vụ: Làm ngưng trệ hoàn toàn hoạt động của cổng thông tin và các ứng dụng liên kết (Availability: High).
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống chạy phiên bản Oracle WebCenter Portal sau:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Các tổ chức tài chính, doanh nghiệp lớn và cơ quan nhà nước đang triển khai các phiên bản WebCenter Portal nêu trên cần khẩn trương kiểm tra hạ tầng của mình.
Khuyến nghị khắc phục
Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau để giảm thiểu rủi ro:
- Cập nhật bản vá ngay lập tức: Tải và cài đặt bản vá an ninh mới nhất nằm trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát và phân quyền tài khoản: Kiểm tra kỹ các tài khoản có quyền truy cập hệ thống qua HTTP, thu hồi hoặc hạn chế tối đa quyền hạn của các tài khoản không thực sự cần thiết.
- Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường hướng tới thành phần Runtime Tools để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.
- Định tuyến và cách ly mạng: Áp dụng tường lửa ứng dụng web (WAF) và hạn chế vùng truy cập mạng vào cổng thông tin nội bộ nếu không có nhu cầu công khai ngoài Internet.
Nguồn tham khảo
- Thông tin chi tiết trên NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-60568
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60568
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html