Phát hiện lỗ hổng nghiêm trọng CVE-2026-60648 (CVSS 8.0) trong Oracle WebCenter Content cho phép chiếm quyền kiểm soát hệ thống. Doanh nghiệp cần cập nhật bản vá ngay.
Tổng quan sự cố
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật mới với mã định danh CVE-2026-60648 đã chính thức được công bố. Lỗ hổng này nằm trong sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware.
Theo đánh giá theo hệ thống chấm điểm rủi ro CVSS v3.1, lỗ hổng đạt điểm số 8.0 (Mức độ Cao - HIGH) với chuỗi thông số CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng xuất hiện trong thành phần Web Content Management của Oracle WebCenter Content. Chi tiết kỹ thuật như sau:
- Phương thức khai thác: Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (Low Privileged) và khả năng truy cập mạng thông qua giao thức HTTP là có thể tiến hành khai thác.
- Điều kiện kích hoạt: Lỗ hổng yêu cầu sự tương tác từ phía người dùng khác (ngoài kẻ tấn công) để đòn tấn công diễn ra thành công (UI:R).
- Hậu quả: Sau khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ hệ thống Oracle WebCenter Content. Lỗ hổng này tác động trực tiếp và nghiêm trọng đến cả 3 yếu tố bảo mật: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu.
Phiên bản và Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60648 ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành Oracle WebCenter Content trên các phiên bản được hỗ trợ sau:
- 12.2.1.4.0
- 14.1.2.0.0
Các hệ thống quản lý nội dung doanh nghiệp sử dụng các phiên bản này nếu không được vá lỗi kịp thời sẽ đối mặt với nguy cơ bị rò rỉ dữ liệu nhạy cảm hoặc gián đoạn vận hành.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, đội ngũ Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật do Oracle cung cấp trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026.
- Rà soát quyền truy cập: Kiểm tra và thu hồi các tài khoản người dùng không cần thiết hoặc cấp thừa quyền trong hệ thống WebCenter Content.
- Cảnh giác tương tác: Nâng cao nhận thức cho người dùng/quản trị viên tránh bấm vào các liên kết lạ hoặc thực hiện các thao tác không rõ nguồn gốc trên giao diện quản trị.
- Giám sát truy cập: Rà soát nhật ký (log) truy cập HTTP để phát hiện các dấu hiệu bất thường liên quan đến tài khoản quyền thấp.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60648
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60648
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html