Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-60622 trên Oracle JDeveloper

Oracle vừa công bố bản vá cho lỗ hổng CVE-2026-60622 trong Oracle JDeveloper, cho phép kẻ tấn công từ xa khai thác dữ liệu nhạy cảm qua kết nối HTTP.

Tổng quan về lỗ hổng

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin và bản vá cho một lỗ hổng bảo mật đáng chú ý mang mã hiệu CVE-2026-60622. Lỗ hổng này xuất hiện trong thành phần Security Framework thuộc sản phẩm Oracle JDeveloper (môi trường phát triển nằm trong bộ giải pháp Oracle Fusion Middleware).

Lỗ hổng cho phép kẻ tấn công từ xa, không cần xác thực, có thể lợi dụng giao thức HTTP để truy cập trái phép vào các dữ liệu quan trọng lưu trữ hoặc xử lý bởi ứng dụng.

Mức độ nghiêm trọng

Lỗ hổng CVE-2026-60622 được đánh giá ở mức Nghiêm trọng cao (HIGH) với thang điểm CVSS v3.1 là 7.5.

Thông số kỹ thuật CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Độ phức tạp khai thác (AC:L): Rất thấp, lỗ hổng dễ dàng bị khai thác.
  • Yêu cầu quyền hạn (PR:N): Không cần đăng nhập hay sở hữu tài khoản trên hệ thống.
  • Tương tác người dùng (UI:N): Không yêu cầu người dùng thực hiện bất kỳ thao tác nào.
  • Tác động (C:H): Ảnh hưởng nghiêm trọng đến tính bảo mật dữ liệu (Confidentiality). Kẻ tấn công có thể lấy trích xuất trái phép thông tin nhạy cảm hoặc truy cập toàn bộ dữ liệu mà Oracle JDeveloper có quyền quản lý.

Đối tượng bị ảnh hưởng

Cảnh báo này áp dụng cho các hệ thống đang sử dụng Oracle JDeveloper thuộc bộ Oracle Fusion Middleware chạy trên các phiên bản sau:

  • Oracle JDeveloper 12.2.1.4.0
  • Oracle JDeveloper 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn thông tin cho hệ thống, Bitech khuyến nghị các quản trị viên và doanh nghiệp đang sử dụng sản phẩm bị ảnh hưởng thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành tải và áp dụng bản cập nhật bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 dành cho Oracle JDeveloper.
  2. Kiểm soát truy cập mạng: Rà soát lại kiến trúc mạng, hạn chế khả năng truy cập trực tiếp từ Internet vào cổng dịch vụ của Oracle JDeveloper qua giao thức HTTP nếu không thực sự cần thiết.
  3. Thường xuyên giám sát: Thiết lập các quy tắc giám sát trên tường lửa ứng dụng web (WAF) và hệ thống phát hiện xâm nhập (IDS/IPS) nhằm phát hiện sớm các chuỗi truy vấn HTTP bất thường hướng tới hệ thống Oracle Fusion Middleware.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60622
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html