Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo: Lỗ hổng nghiêm trọng CVE-2026-60556 trên Oracle WebCenter Sites đe dọa rò rỉ dữ liệu

Oracle vừa phát hành bản vá cho lỗ hổng mức độ cao CVE-2026-60556 trên WebCenter Sites, cho phép kẻ tấn công khai thác từ xa qua HTTP để truy cập dữ liệu nhạy cảm.

Bộ phận biên tập nội dung công nghệ Bitech (bitech.vn) xin gửi lời cảnh báo đến các quản trị viên hệ thống về lỗ hổng an ninh mạng nghiêm trọng vừa được ghi nhận trên giải pháp quản lý nội dung doanh nghiệp Oracle WebCenter Sites. Lỗ hổng mang mã định danh CVE-2026-60556 đã được Oracle chính thức công bố vào ngày 21/07/2026 trong bản cập nhật bảo mật định kỳ.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60556

CVE-2026-60556 là lỗ hổng an toàn thông tin xảy ra tại thành phần WebCenter Sites thuộc bộ giải pháp Oracle Fusion Middleware. Lỗ hổng được hệ thống NVD đánh giá ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.6.

Thông số chuỗi vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Lỗ hổng này có đặc điểm kỹ thuật nguy hiểm như sau:

  • Phương thức tấn công: Kẻ tấn công từ xa không cần xác thực (Unauthenticated) có thể gửi yêu cầu độc hại qua giao thức HTTP để khai thác.
  • Độ phức tạp thấp: Khai thác dễ dàng, không đòi hỏi đặc quyền tài khoản hay sự tương tác từ người dùng cuối.
  • Thay đổi phạm vi (Scope Change): Dù lỗ hổng xuất phát từ Oracle WebCenter Sites, cuộc tấn công có thể mở rộng phạm vi ảnh hưởng sang các sản phẩm và dịch vụ khác kết nối cùng hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60556 đe doạ trực tiếp các hệ thống Oracle WebCenter Sites đang triển khai những phiên bản sau:

  • Oracle WebCenter Sites phiên bản 12.2.1.4.0
  • Oracle WebCenter Sites phiên bản 14.1.2.0.0

Mức độ tác động thực tế

Khai thác thành công lỗ hổng này cho phép đối tượng xấu chiếm quyền truy cập trái phép vào toàn bộ hoặc các dữ liệu quan trọng lưu trữ trên Oracle WebCenter Sites.

Mặc dù lỗ hổng không làm ảnh hưởng đến tính toàn vẹn (não/sửa đổi dữ liệu) hay tính sẵn sàng (gây ngưng trệ dịch vụ) của hệ thống, nhưng mức độ tác động tới tính bảo mật (Confidentiality) là đặc biệt nghiêm trọng. Doanh nghiệp có thể đối mặt với nguy cơ rò rỉ thông tin nội bộ, dữ liệu khách hàng hoặc các tài sản số giá trị.

Khuyến nghị khắc phục từ Bitech

Để bảo vệ an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị đang vận hành Oracle WebCenter Sites triển khai gấp các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành nâng cấp và áp dụng ngay bản vá bảo mật thuộc đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Kiểm soát truy cập mạng: Trong thời gian chờ cập nhật, cần cấu hình tường lửa (WAF/Firewall) để hạn chế hoặc giám sát chặt chẽ các kết nối HTTP/HTTPS đầu vào tới ứng dụng.
  3. Rà soát nhật ký (Log audit): Kiểm tra lại các tệp log truy cập HTTP để phát hiện sớm các truy vấn bất thường hoặc hành vi thăm dò hướng vào hệ thống WebCenter Sites.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin chi tiết và tải bản cập nhật tại:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60556
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html