Oracle vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60649 (CVSS 9.1) trên WebCenter Content, cho phép kẻ tấn công từ xa truy cập và thao tác dữ liệu trái phép.
Vừa qua, vào ngày 21/07/2026, Oracle đã chính thức phát hành bản cập nhật bảo mật định kỳ, trong đó vá lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60649 ảnh hưởng trực tiếp đến sản phẩm Oracle WebCenter Content thuộc bộ giải pháp Oracle Fusion Middleware. Bitech đưa ra cảnh báo khẩn cấp tới các quản trị viên hệ thống cần nhanh chóng kiểm tra và tiến hành khắc phục.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60649
Lỗ hổng phát sinh trong thành phần Web Content Management của sản phẩm Oracle WebCenter Content. Theo đánh giá từ Hệ thống Chấm điểm Lỗ hổng Nguy hiểm (CVSS v3.1), CVE-2026-60649 đạt mức điểm 9.1 (CRITICAL - Nghiêm trọng) với chuỗi thông số vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
Những đặc điểm nguy hiểm của lỗ hổng này bao gồm:
- Khả năng khai thác dễ dàng: Kẻ tấn công không cần xác thực (unauthenticated) và không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (no user interaction).
- Phương thức tấn công: Thực hiện từ xa qua môi trường mạng thông qua giao thức HTTP cơ bản.
- Tác động lớn: Ảnh hưởng trực tiếp và nghiêm trọng đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu hệ thống.
Đối tượng bị ảnh hưởng và Mức độ tác động
Lỗ hổng CVE-2026-60649 đe dọa các hệ thống đang chạy các phiên bản Oracle WebCenter Content sau:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Nếu bị khai thác thành công, kẻ tấn công có thể lấy quyền truy cập không hợp lệ vào ứng dụng, từ đó xem, tạo mới, sửa đổi hoặc xóa bỏ các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu mà Oracle WebCenter Content có quyền truy xuất. Mặc dù lỗ hổng không gây ảnh hưởng trực tiếp đến tính khả dụng (Availability - không làm sập dịch vụ), việc dữ liệu doanh nghiệp bị rò rỉ hoặc bị thay đổi trái phép có thể dẫn đến những thiệt hại rất lớn về mặt vận hành và uy tín.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và dữ liệu doanh nghiệp, Bitech khuyến nghị các đơn vị đang sử dụng Oracle WebCenter Content thực hiện ngay các bước sau:
- Cập nhật bản vá: Nhanh chóng tải và áp dụng bản cập nhật bảo mật Critical Patch Update (CPU) tháng 07/2026 do Oracle cung cấp.
- Tăng cường kiểm soát truy cập: Giới hạn quyền truy cập vào giao diện Web Content Management qua HTTP, chỉ cho phép các địa chỉ IP tin cậy hoặc kết nối qua VPN nội bộ trong thời gian chờ nâng cấp.
- Rà soát nhật ký (Log audit): Kiểm tra các log truy cập HTTP hướng tới dịch vụ WebCenter Content để kịp thời phát hiện các yêu cầu bất thường hoặc hành vi thăm dò lỗ hổng.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60649
- Thông báo bảo mật Oracle Critical Patch Update (July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60649
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html