Oracle phát hành bản vá lỗ hổng CVE-2026-60548 (CVSS 7.7) trên Oracle SOA Suite, cho phép kẻ tấn công thu thập dữ liệu nhạy cảm qua giao thức HTTP.
Đội ngũ chuyên gia an ninh mạng Bitech (bitech.vn) đưa ra cảnh báo về lỗ hổng an toàn thông tin có mã định danh CVE-2026-60548 xuất hiện trên sản phẩm Oracle SOA Suite thuộc nền tảng Oracle Fusion Middleware. Lỗ hổng này đã được Tập đoàn Oracle chính thức công bố và phát hành bản vá vào ngày 21/07/2026.
Lỗ hổng được xếp hạng ở mức độ nghiêm trọng (High), có khả năng cho phép kẻ tấn công đánh cắp hoặc truy cập trái phép vào toàn bộ dữ liệu quan trọng lưu trữ trên hệ thống.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60548
- Mã định danh CVE: CVE-2026-60548
- Ngày công bố: 21/07/2026
- Mức độ nghiêm trọng: HIGH (Điểm CVSS v3.1 Base Score: 7.7)
- Chuỗi CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N - Thành phần bị ảnh hưởng: Integration Business Insight (trong Oracle SOA Suite)
Lỗ hổng xảy ra do cơ chế kiểm soát truy cập chưa đủ chặt chẽ tại thành phần Integration Business Insight. Kẻ tấn công có tài khoản với quyền hạn thấp (Low Privileged) có thể khai thác lỗ hổng này thông qua kết nối mạng qua giao thức HTTP. Quá trình khai thác diễn ra dễ dàng (Low Complexity) và không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
Mức độ ảnh hưởng và rủi ro an ninh
Mặc dù điểm yếu nằm trực tiếp trên sản phẩm Oracle SOA Suite, việc khai thác thành công có thể dẫn đến sự thay đổi về phạm vi tác động (Scope Changed). Điều này đồng nghĩa với việc cuộc tấn công không chỉ dừng lại ở Oracle SOA Suite mà còn có thể ảnh hưởng tiêu cực đến các sản phẩm và dịch vụ liên kết khác trong hệ sinh thái của doanh nghiệp.
- Tác động tới tính bảo mật (Confidentiality): Mức độ Cao (High). Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc lấy toàn bộ quyền truy cập vào tất cả dữ liệu mà Oracle SOA Suite quản lý.
- Tác động tới tính toàn vẹn (Integrity) và tính sẵn sàng (Availability): Không ghi nhận ảnh hưởng trực tiếp (None).
Đối tượng bị ảnh hưởng
Các tổ chức và doanh nghiệp đang vận hành hệ thống tích hợp sử dụng Oracle SOA Suite (Oracle Fusion Middleware) cần lưu ý kiểm tra các phiên bản bị ảnh hưởng sau:
- Oracle SOA Suite phiên bản 12.2.1.4.0
- Oracle SOA Suite phiên bản 14.1.2.0.0
Khuyến nghị hành động từ Bitech
Nhằm đảm bảo an toàn cho hạ tầng công nghệ thông tin và ngăn ngừa rủi ro thất thoát dữ liệu, Bitech khuyến nghị các đơn vị đang sử dụng sản phẩm thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Nhanh chóng tải và áp dụng các bản vá lỗi mới nhất thuộc đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 của Oracle.
- Rà soát quyền truy cập: Kiểm tra lại tất cả tài khoản người dùng có quyền kết nối HTTP tới hệ thống Oracle SOA Suite, áp dụng triệt để nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Giám sát lưu lượng mạng: Tăng cường giám sát nhật ký truy cập (logs) đối với thành phần Integration Business Insight nhằm kịp thời phát hiện các dấu hiệu quét lỗ hổng hoặc truy cập bất thường.
Nguồn tham khảo
- NVD (National Vulnerability Database): https://nvd.nist.gov/vuln/detail/CVE-2026-60548
- Oracle Critical Patch Update Advisory - July 2026: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60548
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html