Lỗ hổng CVE-2026-60544 (CVSS 8.2) trong thành phần B2B Engine của Oracle SOA Suite cho phép kẻ tấn công từ xa đánh cắp dữ liệu quan trọng và gây từ chối dịch vụ.
Ngày 21/07/2026, Oracle đã công bố bản cập nhật bảo mật định kỳ, trong đó ghi nhận lỗ hổng đáng chú ý mang mã hiệu CVE-2026-60544 ảnh hưởng trực tiếp đến dòng sản phẩm Oracle SOA Suite thuộc nền tảng Oracle Fusion Middleware.
Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.2. Điểm đáng lo ngại là lỗ hổng rất dễ bị khai thác bởi kẻ tấn công không cần xác thực thông qua kết nối mạng qua giao thức HTTP.
Sản phẩm và đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60544 xuất hiện trong thành phần B2B Engine của Oracle SOA Suite. Các phiên bản được xác nhận bị ảnh hưởng bao gồm:
- Oracle SOA Suite phiên bản 12.2.1.4.0
- Oracle SOA Suite phiên bản 14.1.2.0.0
Đối tượng chịu ảnh hưởng là các tổ chức, doanh nghiệp đang triển khai hệ thống Oracle Fusion Middleware để tích hợp quy trình kinh doanh và luồng dữ liệu B2B. Nếu các giao diện HTTP của B2B Engine bị bộc lộ ra mạng internet hoặc mạng nội bộ không tin cậy, rủi ro bị khai thác là rất lớn.
Đánh giá tác động kỹ thuật
Theo phân tích thông số CVSS v3.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L):
- Phương thức tiếp cận (Attack Vector): Qua mạng (Network - AV:N), kẻ tấn công gửi các yêu cầu HTTP độc hại tới máy chủ mục tiêu.
- Độ phức tạp tấn công (Attack Complexity): Thấp (Low - AC:L), không đòi hỏi điều kiện đặc biệt để thực hiện thành công.
- Quyền hạn yêu cầu (Privileges Required): Không cần quyền (None - PR:N), đối tượng không cần tài khoản đăng nhập vẫn có thể tấn công.
- Tương tác người dùng (User Interaction): Không cần (None - UI:N).
- Tác động tới Tính bảo mật (Confidentiality): Mức độ Cao (High - C:H). Tấn công thành công cho phép truy cập trái phép vào các dữ liệu quan trọng, thậm chí toàn bộ dữ liệu có thể truy cập được bởi Oracle SOA Suite.
- Tác động tới Tính sẵn sàng (Availability): Mức độ Thấp (Low - A:L). Kẻ tấn công có khả năng gây ra tình trạng từ chối dịch vụ một phần (partial DoS), làm gián đoạn hoạt động của hệ thống.
Khuyến nghị khắc phục
Để bảo vệ hạ tầng CNTT trước nguy cơ bị khai thác dữ liệu, Bitech khuyến nghị các đơn vị vận hành thực hiện khẩn cấp các biện pháp sau:
- Cập nhật bản vá: Tiến hành tải và áp dụng bản cập nhật vá lỗi CPU (Critical Patch Update) tháng 7/2026 chính thức từ Oracle cho các phiên bản 12.2.1.4.0 và 14.1.2.0.0.
- Rà soát kết nối: Hạn chế quyền truy cập mạng tới cổng HTTP/HTTPS của phân vùng B2B Engine, chỉ cho phép các IP đáng tin cậy kết nối.
- Giám sát nhật ký hệ thống: Theo dõi log truy cập web để phát hiện các truy vấn bất thường hướng vào dịch vụ SOA Suite.
Nguồn tham khảo
Quản trị viên có thể tra cứu thông tin chi tiết tại các liên kết chính thức:
- Cơ sở dữ liệu Lỗ hổng Quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60544
- Thông cáo tư vấn bảo mật Oracle (CPUJul2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60544
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html