Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60636 cho phép chiếm quyền kiểm soát Oracle WebCenter Content

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60636 trong Oracle WebCenter Content, nguy cơ bị kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.

Bộ phận an toàn thông tin Bitech (bitech.vn) đưa ra cảnh báo khẩn cấp về lỗ hổng bảo mật nghiêm trọng mới được công bố, ảnh hưởng trực tiếp đến các hệ thống quản trị nội dung của Oracle.

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật có mã hiệu CVE-2026-60636 đã chính thức được công bố trong đợt cập nhật bản vá bảo mật (Critical Patch Update) của Oracle. Lỗ hổng này nằm trong thành phần Content Server của sản phẩm Oracle WebCenter Content (thuộc bộ Oracle Fusion Middleware).

Mức độ nghiêm trọng và Tác động

  • Mã CVE: CVE-2026-60636
  • Điểm đánh giá CVSS v3.1: 8.8 (Mức độ CAO - HIGH)
  • Vectơ tấn công: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Lỗ hổng này được đánh giá là rất dễ bị khai thác. Một kẻ tấn công từ xa không cần xác thực (unauthenticated) có thể gửi các yêu cầu độc hại qua mạng thông qua giao thức HTTP để xâm nhập vào Oracle WebCenter Content.

Tuy nhiên, cuộc tấn công yêu cầu phải có sự tương tác của người dùng (Human Interaction - UI:R) ngoại trừ kẻ tấn công (ví dụ: người dùng nhấp vào một liên kết độc hại). Nếu khai thác thành công, kẻ tấn công có thể chiếm hoàn toàn quyền kiểm soát (takeover) hệ thống Oracle WebCenter Content, gây tổn hại nghiêm trọng đến cả 3 yếu tố bảo mật: tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability) của dữ liệu.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng đến các phiên bản Oracle WebCenter Content sau đang được hỗ trợ:

  • Phiên bản 12.2.1.4.0
  • Phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và dữ liệu doanh nghiệp, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Khẩn trương kiểm tra và áp dụng bản vá bảo mật mới nhất từ Oracle theo thông báo Cập nhật Bản vá Quan trọng (CPU) tháng 7/2026.
  2. Tăng cường nhận thức người dùng: Tuyên truyền cho nhân viên trong tổ chức nâng cao cảnh giác, không nhấp vào các liên kết lạ hoặc không rõ nguồn gốc, nhằm hạn chế rủi ro từ các cuộc tấn công yêu cầu tương tác người dùng.
  3. Rà soát và giám sát truy cập: Kiểm tra các nhật ký (log) truy cập mạng qua giao thức HTTP tới thành phần Content Server để kịp thời phát hiện các dấu hiệu truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60636
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html