Oracle công bố bản vá cho lỗ hổng nghiêm trọng CVE-2026-60652 trên Oracle WebCenter Content, cho phép kẻ tấn công có quyền hạn thấp chiếm quyền kiểm soát toàn bộ hệ thống.
Ngày 21/07/2026, Oracle đã chính thức công bố thông tin bảo mật liên quan đến lỗ hổng CVE-2026-60652 nằm trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Đây là lỗ hổng ở mức độ nghiêm trọng cao (High), cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn hệ thống nếu khai thác thành công.
Chi tiết kỹ thuật và Mức độ nghiêm trọng
Lỗ hổng CVE-2026-60652 xuất hiện tại thành phần Web Content Management của Oracle WebCenter Content. Theo hệ thống đánh giá lỗ hổng CVSS v3.1, lỗ hổng này đạt điểm số 8.0 (mức HIGH) với chuỗi thông số chi tiết: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H.
Các đặc tính kỹ thuật đáng chú ý của lỗ hổng bao gồm:
- Phương thức tấn công (AV:N): Kẻ tấn công có thể thực hiện giao tiếp từ xa qua mạng thông qua thức HTTP.
- Độ phức tạp (AC:L): Việc khai thác diễn ra dễ dàng, không đòi hỏi điều kiện xử lý hay cấu hình đặc biệt.
- Yêu cầu quyền truy cập (PR:L): Kẻ tấn công chỉ cần có tài khoản với đặc quyền thấp trong hệ thống.
- Tương tác người dùng (UI:R): Quá trình tấn công đòi hỏi phải có sự tương tác từ một người dùng khác (không phải kẻ tấn công) để hoàn tất.
Tác động của lỗ hổng
Mặc dù yêu cầu quyền hạn thấp và phải có sự tương tác của người dùng khác, mức độ ảnh hưởng của CVE-2026-60652 là vô cùng lớn. Nếu khai thác thành công, kẻ tấn công có thể:
- Xâm phạm hoàn toàn tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability) của dữ liệu.
- Chiếm quyền kiểm soát (takeover) toàn bộ hệ thống Oracle WebCenter Content.
- Truy cập, chỉnh sửa hoặc xóa các tài liệu quan trọng của doanh nghiệp được lưu trữ trên nền tảng.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các hệ thống Oracle WebCenter Content đang chạy hai phiên bản sau:
- 12.2.1.4.0
- 14.1.2.0.0
Các doanh nghiệp, tổ chức đang sử dụng Oracle Fusion Middleware có tích hợp các phiên bản WebCenter Content nêu trên đều thuộc đối tượng có nguy cơ bị tấn công.
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hệ thống và thông tin dữ liệu của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Tải và áp dụng bản vá bảo mật mới nhất từ chương trình Oracle Critical Patch Update (CPU) tháng 7/2026.
- Hạn chế quyền truy cập: Rà soát lại phân quyền người dùng trên Oracle WebCenter Content, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Nâng cao cảnh giác người dùng: Do đợt tấn công yêu cầu sự tương tác của người dùng, cần cảnh báo nhân viên không nhấp vào các liên kết lạ hoặc thực hiện các thao tác không rõ nguồn gốc trên giao diện quản trị.
- Giám sát lưu lượng mạng: Theo dõi các yêu cầu HTTP bất thường hướng tới thành phần Web Content Management.
Nguồn tham khảo
Để biết thêm chi tiết kỹ thuật và hướng dẫn cập nhật từ hãng, vui lòng tham khảo các liên kết sau:
- Cơ sở dữ liệu lỗ hổng quốc gia NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-60652
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60652
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html