Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60564 trong Oracle WebCenter Portal

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60564 (CVSS 9.6) trên Oracle WebCenter Portal, cho phép kẻ tấn công chiếm quyền truy cập và can thiệp dữ liệu hệ thống.

Tổng quan về lỗ hổng CVE-2026-60564

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin bảo mật về lỗ hổng mang mã số CVE-2026-60564 nằm trong sản phẩm Oracle WebCenter Portal (thành phần thuộc bộ giải pháp Oracle Fusion Middleware).

Lỗ hổng này được đánh giá ở mức độ Cực kỳ nghiêm trọng (CRITICAL) với điểm số CVSS v3.1 là 9.6/10 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N). Đây là lỗ hổng dễ khai thác, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn của dữ liệu doanh nghiệp.

Chi tiết kỹ thuật và Tác động

Lỗ hổng xuất hiện tại thành phần Runtime Tools của Oracle WebCenter Portal.

Các đặc điểm kỹ thuật và mức độ tác động chính bao gồm:

  • Phương thức tấn công: Kẻ tấn công từ xa chỉ cần có quyền truy cập mạng qua giao thức HTTP và sở hữu một tài khoản có đặc quyền thấp (low privilege) là có thể thực hiện đợt tấn công mà không cần bất kỳ sự tương tác nào từ người dùng cuối (UI:N).
  • Thay đổi phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng tồn tại trên Oracle WebCenter Portal, việc khai thác thành công có thể mở rộng phạm vi tác động sang các sản phẩm và dịch vụ khác tích hợp cùng hệ thống.
  • Mức độ thiệt hại:
    • Tính bảo mật (Confidentiality): Khai thác thành công cho phép kẻ tấn công đọc và truy cập trái phép vào toàn bộ hoặc các dữ liệu quan trọng lưu trữ trên Oracle WebCenter Portal.
    • Tính toàn vẹn (Integrity): Kẻ tấn công có quyền tạo mới, thay đổi hoặc xóa bỏ dữ liệu quan trọng mà không qua kiểm soát.
    • Tính sẵn sàng (Availability): Lỗ hổng hiện chưa ghi nhận tác động trực tiếp gây từ chối dịch vụ (DoS).

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60564 ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành Oracle WebCenter Portal trên các phiên bản sau:

  • Oracle WebCenter Portal phiên bản 12.2.1.4.0
  • Oracle WebCenter Portal phiên bản 14.1.2.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản vá lỗi thuộc đợt cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 của Oracle.
  2. Rà soát quyền truy cập: Kiểm tra lại toàn bộ danh sách tài khoản người dùng trên hệ thống WebCenter Portal, thu hồi các tài khoản không sử dụng và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường giám sát các yêu cầu HTTP/HTTPS bất thường hướng tới thành phần Runtime Tools để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60564
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html