Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-60345 (CVSS 7.2) trên Oracle JDeveloper, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống. Người dùng cần cập nhật bản vá ngay.
Trung tâm an toàn thông tin của Bitech (bitech.vn) phát cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60345, vừa được công bố chính thức vào ngày 21/07/2026.
Lỗ hổng này ảnh hưởng trực tiếp đến môi trường phát triển ứng dụng Oracle JDeveloper thuộc bộ giải pháp Oracle Fusion Middleware. Nếu bị khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát Oracle JDeveloper.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60345
Lỗ hổng phát sinh tại thành phần ADF Shared Components của Oracle JDeveloper. Theo đánh giá từ hệ thống NVD và Oracle, lỗ hổng có độ phức tạp tấn công thấp và dễ dàng bị khai thác nếu kẻ tấn công đáp ứng đủ điều kiện về quyền hạn.
- Mã lỗ hổng: CVE-2026-60345
- Điểm CVSS v3.1: 7.2 (Mức độ Nghiêm trọng / HIGH)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Kẻ tấn công sở hữu tài khoản có quyền hạn cao (High privileged) thông qua truy cập mạng qua giao thức HTTP có thể gửi các yêu cầu độc hại để can thiệp vào hệ thống. Tấn công không yêu cầu sự tương tác của người dùng cuối (UI:N).
Thiệt hại do lỗ hổng gây ra là rất lớn, tác động toàn diện lên ba yếu tố an toàn thông tin:
- Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập và thu thập toàn bộ dữ liệu, mã nguồn ứng dụng.
- Tính toàn vẹn (Integrity): Thay đổi hoặc chèn dữ liệu, cấu hình trái phép.
- Tính sẵn sàng (Availability): Tấn công gây ngưng trệ, làm gián đoạn hoàn toàn hoạt động của ứng dụng.
Đối tượng và phiên bản bị ảnh hưởng
Lỗ hổng CVE-2026-60345 tác động trực tiếp đến các hệ thống đang vận hành Oracle JDeveloper trên hai phiên bản được hỗ trợ sau:
- Oracle JDeveloper phiên bản 12.2.1.4.0
- Oracle JDeveloper phiên bản 14.1.2.0.0
Khuyến nghị khắc phục
Để phòng ngừa nguy cơ bị tấn công và đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Áp dụng ngay bản vá bảo mật mới nhất thuộc đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Rà soát phân quyền: Kiểm tra lại danh sách các tài khoản có đặc quyền cao (High privilege) trên hệ thống, áp dụng nguyên tắc tối thiểu quyền hạn.
- Tăng cường tường lửa và phân vùng mạng: Giới hạn quyền truy cập vào giao diện quản trị Oracle JDeveloper qua HTTP/HTTPS, chỉ cho phép các địa chỉ IP nội bộ đáng tin cậy.
- Giám sát hệ thống: Theo dõi chặt chẽ nhật ký truy cập (log) liên quan đến thành phần ADF Shared Components để kịp thời phát hiện các dấu hiệu bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60345
- Thông cáo cập nhật bảo mật Oracle (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60345
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html