Lỗ hổng CVE-2026-60631 (CVSS 9.3) trong Oracle WebCenter Content cho phép kẻ tấn công từ xa can thiệp và truy cập trái phép toàn bộ dữ liệu quan trọng.
Ban biên tập Bitech ghi nhận thông tin cảnh báo bảo mật nguy hiểm liên quan đến lỗ hổng mang mã hiệu CVE-2026-60631, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần Content Server trong hệ sinh thái Oracle WebCenter Content thuộc Oracle Fusion Middleware.
Mức độ nghiêm trọng và thông số kỹ thuật
Lỗ hổng CVE-2026-60631 được đánh giá ở mức Nghiêm trọng (Critical) với điểm số CVSS v3.1 đạt 9.3/10. Chuỗi vectơ CVSS chi tiết: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N.
Lỗ hổng này tương đối dễ bị khai thác thông qua kết nối mạng qua giao thức HTTP mà kẻ tấn công không cần xác thực quyền truy cập trước (Unauthenticated). Tuy nhiên, kịch bản khai thác thành công đòi hỏi phải có sự tương tác từ phía người dùng (UI:R). Mặc dù điểm khả dụng (Availability) không bị ảnh hưởng trực tiếp, tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) bị tác động ở mức rất cao, kèm theo khả năng thay đổi phạm vi ảnh hưởng (Scope Change), gây nguy hiểm sang cả các hệ thống liên quan.
Đối tượng bị ảnh hưởng
Lỗ hổng xuất hiện trên giải pháp Oracle WebCenter Content (component: Content Server) thuộc các phiên bản đang được hỗ trợ sau:
- Oracle WebCenter Content phiên bản 12.2.1.4.0
- Oracle WebCenter Content phiên bản 14.1.2.0.0
Mức độ tác động tới hệ thống
Nếu bị khai thác thành công, kẻ tấn công có thể thu được các quyền hạn nguy hiểm như:
- Truy cập trái phép vào dữ liệu quan trọng hoặc toàn bộ dữ liệu lưu trữ trên Oracle WebCenter Content.
- Khởi tạo, chỉnh sửa hoặc xóa bỏ dữ liệu trái phép, gây tổn hại nghiêm trọng đến tính toàn vẹn của dữ liệu tổ chức.
- Từ phạm vi của Oracle WebCenter Content, kẻ tấn công có thể gây ảnh hưởng đáng kể đến các sản phẩm và dịch vụ khác tích hợp chung hạ tầng.
Khuyến nghị khắc phục
Để bảo vệ hệ thống thông tin khỏi nguy cơ bị tấn công, Bitech khuyến nghị các quản trị viên và doanh nghiệp thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Nhanh chóng áp dụng các bản vá bảo mật mới nhất trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026 cho các máy chủ đang vận hành phiên bản bị ảnh hưởng.
- Tăng cường cảnh giác cho người dùng: Do đòn tấn công cần có sự tương tác của người dùng, hãy cảnh báo nhân sự trong tổ chức không nhấp vào các liên kết lạ hoặc các yêu cầu đáng ngờ qua HTTP/email.
- Giám sát lưu lượng mạng: Giám sát chặt chẽ các kết nối HTTP bất thường hướng tới hệ thống Oracle WebCenter Content để sớm phát hiện hành vi thăm dò hoặc khai thác.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60631
- Thông báo bảo mật từ Oracle (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60631
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html