Oracle vừa công bố cảnh báo nguy cấp CVE-2026-60644 trên WebCenter Content, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống từ xa mà không cần xác thực.
Trung tâm an toàn thông tin Bitech phát cảnh báo khẩn về lỗ hổng bảo mật đặc biệt nghiêm trọng có mã số CVE-2026-60644, ảnh hưởng trực tiếp đến hệ thống Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Lỗ hổng này đã được công bố chính thức vào ngày 21/07/2026 với điểm số nguy cơ tối đa CVSS 10.0 (Critical).
Mức độ nghiêm trọng và Tác động
Lỗ hổng phát sinh tại thành phần Web Content Management của sản phẩm Oracle WebCenter Content. Kẻ tấn công không cần xác thực (unauthenticated attacker) có thể dễ dàng khai thác lỗ hổng này thông qua mạng bằng giao thức HTTP mà không cần sự can thiệp từ người dùng.
Tác động của lỗ hổng được đánh giá ở mức nguy hiểm nhất:
- Chiếm quyền kiểm soát hoàn toàn: Tấn công thành công có thể dẫn đến việc chiếm đoạt toàn bộ quyền quản trị hệ thống Oracle WebCenter Content.
- Thay đổi phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng xuất hiện trên Oracle WebCenter Content, việc khai thác thành công có thể gây ảnh hưởng nghiêm trọng liên đới sang các sản phẩm và hệ thống khác trong cùng hạ tầng.
- Ảnh hưởng toàn diện: Đạt mức độ thiệt hại tối đa (High) trên cả ba yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
- Thống số CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
Đối tượng bị ảnh hưởng
Lỗ hổng đe dọa các hệ thống đang chạy sản phẩm và phiên bản sau:
- Sản phẩm: Oracle WebCenter Content (Oracle Fusion Middleware), thành phần Web Content Management.
- Các phiên bản bị ảnh hưởng:
12.2.1.4.0và14.1.2.0.0.
Khuyến nghị khắc phục
Để phòng ngừa nguy cơ bị tấn công và đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các tổ chức và doanh nghiệp đang sử dụng sản phẩm trên thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản cập nhật bảo mật khẩn cấp nằm trong đợt phát hành Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Hạn chế truy cập: Tạm thời giới hạn hoặc phân vùng truy cập mạng đối với các cổng dịch vụ HTTP chạy WebCenter Content, chỉ cho phép các IP đáng tin cậy truy cập.
- Giám sát hệ thống: Tăng cường giám sát log lưu lượng HTTP để phát hiện sớm các dấu hiệu thăm dò hoặc hành vi bất thường hướng vào thành phần Web Content Management.
Nguồn tham khảo
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-60644
- Oracle Security Advisory: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60644
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html