Oracle đã phát hành 943 bản vá bảo mật trong bản cập nhật Critical Security Patch Update tháng 8 năm 2026, giải quyết các lỗ hổng trên danh mục phần mềm doanh nghiệp của mình. Bản phát hành này bao gồm một số lỗ hổng Oracle WebLogic Server nghiêm trọng có thể cho phép kẻ tấn công từ xa chưa được xác thực chiếm toàn quyền kiểm soát các máy chủ bị ảnh hưởng.
Cập nhật bảo mật của Oracle tháng 8 năm 2026
Bản cập nhật, được công bố vào ngày 18 tháng 8, bao gồm các bản vá cho Oracle Database, Fusion Middleware, E-Business Suite, Java SE, MySQL, Enterprise Manager, PeopleSoft, các sản phẩm Truyền thông và nhiều nền tảng khác. Oracle đặc biệt nhấn mạnh tầm quan trọng của việc khách hàng áp dụng các bản cập nhật này mà không chậm trễ. Trước đây, kẻ tấn công đã khai thác các lỗ hổng đã biết khi các tổ chức không vá chúng kịp thời.
Các bản sửa lỗi khẩn cấp nhất ảnh hưởng đến Oracle WebLogic Server, một máy chủ ứng dụng được triển khai rộng rãi bởi các tổ chức lớn để lưu trữ các ứng dụng quan trọng cho hoạt động kinh doanh. Oracle đã khắc phục nhiều lỗ hổng có thể khai thác từ xa với điểm nghiêm trọng CVSS là 9.8 trên 10.
Lỗ hổng WebLogic Server nghiêm trọng
Trong số các lỗ hổng được vá có CVE-2026-60698, CVE-2026-60672 và CVE-2026-60696. Các lỗ hổng này tác động đến thành phần WebLogic Server Core thông qua các giao thức IIOP và T3. Những lỗ hổng này đặc biệt nguy hiểm vì chúng có thể bị khai thác từ xa mà không cần xác thực và có thể ảnh hưởng đến tính bảo mật, toàn vẹn và khả dụng của dữ liệu. Về mặt thực tế, một kẻ tấn công thành công có thể thực hiện các hành động trái phép, đánh cắp dữ liệu nhạy cảm, thay đổi nội dung ứng dụng, làm gián đoạn các dịch vụ kinh doanh hoặc có khả năng chiếm quyền điều khiển hoàn toàn môi trường WebLogic bị ảnh hưởng.
CVE-2026-60698 ảnh hưởng đến các phiên bản WebLogic Server 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 và 15.1.1.0.0. CVE-2026-60672 và CVE-2026-60696 ảnh hưởng đến cùng các phiên bản này.
Oracle cũng đã vá CVE-2026-60977, một lỗ hổng nghiêm trọng liên quan đến RMI ảnh hưởng đến các bản phát hành WebLogic Server 12.2.1.4.0, 14.1.1.0.0 và 14.1.2.0.0. Mỗi vấn đề này đều nhận được điểm CVSS là 9.8.
Một vấn đề WebLogic có mức độ nghiêm trọng cao khác, CVE-2026-60702, có điểm CVSS là 9.9. Nó ảnh hưởng đến thành phần WebLogic Core và sử dụng T3 hoặc IIOP làm vector tấn công. Khác với các lỗ hổng được đánh giá 9.8, lỗ hổng này yêu cầu người dùng đã được xác thực có quyền hạn thấp. Tuy nhiên, việc khai thác thành công vẫn có thể gây ra tác động rộng lớn trên hệ thống bị ảnh hưởng, bao gồm mức độ tổn hại cao đối với tính bảo mật, toàn vẹn và khả dụng của dữ liệu.
Các sản phẩm Oracle khác bị ảnh hưởng
Nhìn chung, Oracle Fusion Middleware đã nhận được 262 bản vá bảo mật mới, với 182 lỗ hổng được xác định là có thể khai thác từ xa mà không cần xác thực. Điều này làm cho Fusion Middleware trở thành một trong những nhóm sản phẩm quan trọng nhất trong bản cập nhật tháng 8. Bản tư vấn cũng bao gồm một lỗ hổng có điểm CVSS tối đa 10.0, CVE-2026-61241, trong thành phần LDAP Server của Oracle Internet Directory.
Oracle cũng đã giải quyết các lỗ hổng nghiêm trọng trong các sản phẩm khác. Oracle Commerce nhận được 66 bản vá, bao gồm một số lỗ hổng có thể khai thác từ xa với điểm CVSS là 9.8. Oracle E-Business Suite nhận được 120 bản vá, trong khi Oracle Database Products nhận được 17 bản sửa lỗi bảo mật. Một số vấn đề có tác động cao cũng đã được vá trong Oracle Essbase, Enterprise Manager, các ứng dụng Tài chính và Oracle Hospitality Simphony.
Khuyến nghị bảo mật
Các tổ chức nên ưu tiên các máy chủ WebLogic hướng ra Internet, đặc biệt là các hệ thống có dịch vụ T3, IIOP hoặc RMI được phơi nhiễm ra các mạng không tin cậy. Các nhóm bảo mật nên xác định các phiên bản bị ảnh hưởng, lấy các bản vá liên quan thông qua Oracle’s Patch Availability Documents, kiểm tra các bản cập nhật trong môi trường phi sản xuất và triển khai chúng càng nhanh càng tốt về mặt vận hành.
Trong trường hợp không thể vá lỗi ngay lập tức, quản trị viên nên hạn chế quyền truy cập vào các giao thức bị phơi nhiễm và giới hạn khả năng truy cập mạng không cần thiết. Tuy nhiên, Oracle cảnh báo rằng các giải pháp tạm thời này không khắc phục được các lỗ hổng cơ bản.










