Ngày 20/03/2026 Oracle cảnh báo lỗ hổng bảo mật nằm trong các thành phần REST WebServices và Web Services Security của Oracle Fusion Middleware với mã lỗi CVE-2026-21992. Do thiếu cơ chế xác thực cho các chức năng quan trọng, kẻ tấn công không cần tài khoản có thể xâm nhập và chiếm quyền điều khiển hoàn toàn hệ thống thông qua giao thức HTTP.

Mức độ nghiêm trọng: NGHIÊM TRỌNG (9.8/10 - CVSS v3.1)
Sản phẩm và phiên bản ảnh hưởng
Các sản phẩm thuộc Oracle Fusion Middleware bị ảnh hưởng:
- Oracle Identity Manager: Phiên bản 12.2.1.4.0 và 14.1.2.1.0.
- Oracle Web Services Manager: Phiên bản 12.2.1.4.0 và 14.1.2.1.0.
Hành vi tấn công
- Điều kiện: Kẻ tấn công từ xa có quyền truy cập mạng vào cổng HTTP của ứng dụng (AV: Network).
- Phương thức: Gửi các yêu cầu HTTP độc hại trực tiếp đến các endpoint REST hoặc dịch vụ web mà không cần thực hiện các bước đăng nhập.
- Tác động:
+ Chiếm quyền kiểm soát (Takeover) Oracle Identity Manager.
+ Thao túng các chính sách bảo mật thông qua Web Services Manager.
+ Đánh cắp, thay đổi hoặc xóa toàn bộ dữ liệu danh tính người dùng trong tổ chức.
Biện pháp khắc phục khuyến nghị
- Cập nhật: Áp dụng các bản vá bảo mật (Critical Patch Update - CPU) tháng 04/2026 hoặc mới nhất từ Oracle cho các dòng phiên bản 12c và 14c.
- Hạn chế truy cập: Sử dụng tường lửa hoặc danh sách kiểm soát truy cập (ACL) để hạn chế quyền truy cập vào các cổng REST/WebServices của máy chủ trung gian.
- Kiểm tra hệ thống: Rà soát lại nhật ký truy cập để tìm kiếm các yêu cầu bất thường đến các đường dẫn REST của Identity Manager.
Tài liệu tham khảo
- https://www.cve.org/CVERecord?id=CVE-2026-21992
- https://nvd.nist.gov/vuln/detail/CVE-2026-21992