Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60644 nguy cấp (CVSS 10.0) trên Oracle WebCenter Content

Oracle vừa công bố cảnh báo nguy cấp CVE-2026-60644 trên WebCenter Content, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống từ xa mà không cần xác thực.

Trung tâm an toàn thông tin Bitech phát cảnh báo khẩn về lỗ hổng bảo mật đặc biệt nghiêm trọng có mã số CVE-2026-60644, ảnh hưởng trực tiếp đến hệ thống Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Lỗ hổng này đã được công bố chính thức vào ngày 21/07/2026 với điểm số nguy cơ tối đa CVSS 10.0 (Critical).

Mức độ nghiêm trọng và Tác động

Lỗ hổng phát sinh tại thành phần Web Content Management của sản phẩm Oracle WebCenter Content. Kẻ tấn công không cần xác thực (unauthenticated attacker) có thể dễ dàng khai thác lỗ hổng này thông qua mạng bằng giao thức HTTP mà không cần sự can thiệp từ người dùng.

Tác động của lỗ hổng được đánh giá ở mức nguy hiểm nhất:

  • Chiếm quyền kiểm soát hoàn toàn: Tấn công thành công có thể dẫn đến việc chiếm đoạt toàn bộ quyền quản trị hệ thống Oracle WebCenter Content.
  • Thay đổi phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng xuất hiện trên Oracle WebCenter Content, việc khai thác thành công có thể gây ảnh hưởng nghiêm trọng liên đới sang các sản phẩm và hệ thống khác trong cùng hạ tầng.
  • Ảnh hưởng toàn diện: Đạt mức độ thiệt hại tối đa (High) trên cả ba yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
  • Thống số CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.

Đối tượng bị ảnh hưởng

Lỗ hổng đe dọa các hệ thống đang chạy sản phẩm và phiên bản sau:

  • Sản phẩm: Oracle WebCenter Content (Oracle Fusion Middleware), thành phần Web Content Management.
  • Các phiên bản bị ảnh hưởng: 12.2.1.4.014.1.2.0.0.

Khuyến nghị khắc phục

Để phòng ngừa nguy cơ bị tấn công và đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các tổ chức và doanh nghiệp đang sử dụng sản phẩm trên thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành áp dụng ngay bản cập nhật bảo mật khẩn cấp nằm trong đợt phát hành Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
  2. Hạn chế truy cập: Tạm thời giới hạn hoặc phân vùng truy cập mạng đối với các cổng dịch vụ HTTP chạy WebCenter Content, chỉ cho phép các IP đáng tin cậy truy cập.
  3. Giám sát hệ thống: Tăng cường giám sát log lưu lượng HTTP để phát hiện sớm các dấu hiệu thăm dò hoặc hành vi bất thường hướng vào thành phần Web Content Management.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60644
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html