Bitech cảnh báo lỗ hổng CVE-2026-60634 (CVSS 8.8) trên Oracle WebCenter Content cho phép kẻ tấn công chiếm quyền kiểm soát toàn bộ hệ thống thông qua giao thức HTTP.
Ngày 21/07/2026, Oracle đã phát hành bản vá cho lỗ hổng an ninh mang mã hiệu CVE-2026-60634 xuất hiện trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 là 8.8.
Mô tả kỹ thuật về lỗ hổng CVE-2026-60634
Lỗ hổng CVE-2026-60634 nằm trong thành phần Content Server của Oracle WebCenter Content. Lỗi bảo mật này cho phép kẻ tấn công từ xa không cần xác thực (unauthenticated) có thể khai thác hệ thống thông qua kết nối mạng sử dụng giao thức HTTP.
Thông số chi tiết theo chuỗi CVSS v3.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H):
- Attack Vector (AV:N): Có thể khai thác từ xa qua môi trường mạng.
- Attack Complexity (AC:L): Độ phức tạp tấn công thấp, dễ thực hiện.
- Privileges Required (PR:N): Không yêu cầu quyền truy cập hoặc tài khoản trước.
- User Interaction (UI:R): Tấn công thành công đòi hỏi phải có sự tương tác từ phía người dùng (ví dụ: người dùng nhấp vào liên kết độc hại).
- Tác động (C:H/I:H/A:H): Gây tổn hại nghiêm trọng đến cả ba tiêu chí: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Mức độ rủi ro và đối tượng bị ảnh hưởng
Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ hệ thống Oracle WebCenter Content (takeover). Việc này dẫn đến nguy cơ rò rỉ dữ liệu nhạy cảm, thay đổi nội dung trái phép hoặc gây gián đoạn dịch vụ của doanh nghiệp.
các phiên bản sản phẩm bị ảnh hưởng bao gồm:
- Oracle WebCenter Content phiên bản 12.2.1.4.0
- Oracle WebCenter Content phiên bản 14.1.2.0.0
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị, doanh nghiệp đang sử dụng các phiên bản nêu trên thực hiện ngay các giải pháp sau:
- Cập nhật bản vá bảo mật: Nhanh chóng áp dụng bản cập nhật vá lỗi trong kỳ phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
- Tăng cường cảnh giác: Vì lỗ hổng yêu cầu tương tác từ người dùng, đội ngũ quản trị và nhân viên cần cẩn trọng khi truy cập các liên kết lạ hoặc các yêu cầu không rõ nguồn gốc qua HTTP.
- Giám sát lưu lượng mạng: Theo dõi và phát hiện sớm các dấu hiệu truy cập bất thường tới thành phần Content Server.
Nguồn tham khảo chi tiết:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60634
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60634
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html