Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo: Lỗ hổng CVE-2026-60652 gây nguy cơ chiếm quyền Oracle WebCenter Content

Oracle công bố bản vá cho lỗ hổng nghiêm trọng CVE-2026-60652 trên Oracle WebCenter Content, cho phép kẻ tấn công có quyền hạn thấp chiếm quyền kiểm soát toàn bộ hệ thống.

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin bảo mật liên quan đến lỗ hổng CVE-2026-60652 nằm trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Đây là lỗ hổng ở mức độ nghiêm trọng cao (High), cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn hệ thống nếu khai thác thành công.

Chi tiết kỹ thuật và Mức độ nghiêm trọng

Lỗ hổng CVE-2026-60652 xuất hiện tại thành phần Web Content Management của Oracle WebCenter Content. Theo hệ thống đánh giá lỗ hổng CVSS v3.1, lỗ hổng này đạt điểm số 8.0 (mức HIGH) với chuỗi thông số chi tiết: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H.

Các đặc tính kỹ thuật đáng chú ý của lỗ hổng bao gồm:

  • Phương thức tấn công (AV:N): Kẻ tấn công có thể thực hiện giao tiếp từ xa qua mạng thông qua thức HTTP.
  • Độ phức tạp (AC:L): Việc khai thác diễn ra dễ dàng, không đòi hỏi điều kiện xử lý hay cấu hình đặc biệt.
  • Yêu cầu quyền truy cập (PR:L): Kẻ tấn công chỉ cần có tài khoản với đặc quyền thấp trong hệ thống.
  • Tương tác người dùng (UI:R): Quá trình tấn công đòi hỏi phải có sự tương tác từ một người dùng khác (không phải kẻ tấn công) để hoàn tất.

Tác động của lỗ hổng

Mặc dù yêu cầu quyền hạn thấp và phải có sự tương tác của người dùng khác, mức độ ảnh hưởng của CVE-2026-60652 là vô cùng lớn. Nếu khai thác thành công, kẻ tấn công có thể:

  • Xâm phạm hoàn toàn tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability) của dữ liệu.
  • Chiếm quyền kiểm soát (takeover) toàn bộ hệ thống Oracle WebCenter Content.
  • Truy cập, chỉnh sửa hoặc xóa các tài liệu quan trọng của doanh nghiệp được lưu trữ trên nền tảng.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các hệ thống Oracle WebCenter Content đang chạy hai phiên bản sau:

  • 12.2.1.4.0
  • 14.1.2.0.0

Các doanh nghiệp, tổ chức đang sử dụng Oracle Fusion Middleware có tích hợp các phiên bản WebCenter Content nêu trên đều thuộc đối tượng có nguy cơ bị tấn công.

Khuyến nghị khắc phục từ Bitech

Để đảm bảo an toàn cho hệ thống và thông tin dữ liệu của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá khẩn cấp: Tải và áp dụng bản vá bảo mật mới nhất từ chương trình Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Hạn chế quyền truy cập: Rà soát lại phân quyền người dùng trên Oracle WebCenter Content, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Nâng cao cảnh giác người dùng: Do đợt tấn công yêu cầu sự tương tác của người dùng, cần cảnh báo nhân viên không nhấp vào các liên kết lạ hoặc thực hiện các thao tác không rõ nguồn gốc trên giao diện quản trị.
  4. Giám sát lưu lượng mạng: Theo dõi các yêu cầu HTTP bất thường hướng tới thành phần Web Content Management.

Nguồn tham khảo

Để biết thêm chi tiết kỹ thuật và hướng dẫn cập nhật từ hãng, vui lòng tham khảo các liên kết sau:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60652
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html