Lỗ hổng CVE-2026-60563 (CVSS 8.8) trên Oracle WebCenter Portal cho phép kẻ tấn công quyền hạn thấp chiếm quyền kiểm soát toàn bộ hệ thống. Bitech khuyến cáo cập nhật ngay.
Tổng quan về lỗ hổng bảo mật
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60563 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến sản phẩm Oracle WebCenter Portal thuộc giải pháp Oracle Fusion Middleware, cụ thể nằm trong thành phần Runtime Tools.
Theo đánh giá từ Hệ thống Thống kê Lỗ hổng Quốc gia (NVD), lỗ hổng này đạt mức độ nghiêm trọng HIGH với thang điểm CVSS v3.1 là 8.8. Đây là mối đe doạ lớn đối với hạ tầng công nghệ thông tin của các tổ chức đang sử dụng hệ thống này.
Chi tiết kỹ thuật và tác động
Lỗ hổng CVE-2026-60563 có độ phức tạp tấn công thấp, cho phép kẻ tấn công từ xa thông qua giao thức HTTP dễ dàng thực thi mã độc. Mặc dù yêu cầu kẻ tấn công phải có quyền truy cập người dùng ở mức thấp (Low privileged), nhưng việc khai thác không đòi hỏi bất kỳ sự tương tác nào từ phía người dùng cuối (User Interaction: None).
Mã vectơ CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tác động của lỗ hổng đến hệ thống bao gồm:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép và đánh cắp dữ liệu nhạy cảm lưu trữ trên hệ thống.
- Tính toàn vẹn (Integrity - High): Khả năng chỉnh sửa, chèn hoặc xóa bỏ dữ liệu hệ thống mà không cần cấp phép.
- Tính sẵn sàng (Availability - High): Khả năng làm gián đoạn hoặc vô hiệu hóa hoàn toàn dịch vụ của portal.
Nếu bị khai thác thành công, lỗ hổng này cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn (Takeover) hệ thống Oracle WebCenter Portal.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60563 tác động trực tiếp đến các tổ chức, doanh nghiệp đang vận hành Oracle WebCenter Portal thuộc các phiên bản sau:
- Oracle WebCenter Portal 12.2.1.4.0
- Oracle WebCenter Portal 14.1.2.0.0
Khuyến nghị khắc phục từ Bitech
Để bảo vệ an toàn cho hạ tầng thông tin, đội ngũ biên tập và chuyên gia bảo mật Bitech khuyến cáo các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp sau:
- Cập nhật bản vá lập tức: Kiểm tra và áp dụng ngay bản vá bảo mật thuộc kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026 của Oracle.
- Rà soát phân quyền: Kiểm tra lại tất cả tài khoản người dùng trên hệ thống, áp dụng nguyên tắc quyền hạn tối thiểu (Least Privilege) để giảm thiểu rủi ro từ các tài khoản quyền hạn thấp.
- Tăng cường giám sát: Theo dõi sát sao nhật ký lưu lượng HTTP hướng tới thành phần Runtime Tools nhằm phát hiện sớm các truy vấn bất thường.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-60563
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60563
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html