Lỗ hổng nghiêm trọng CVE-2026-60549 (CVSS 8.8) trên Oracle Managed File Transfer cho phép kẻ tấn công có đặc quyền thấp chiếm toàn bộ quyền kiểm soát hệ thống.
Ngày 21/07/2026, Oracle đã phát hành thông báo bảo mật liên quan đến lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60549 ảnh hưởng trực tiếp đến sản phẩm Oracle Managed File Transfer (MFT). Đây là thành phần quan trọng thuộc bộ giải pháp Oracle Fusion Middleware, được sử dụng phổ biến trong các doanh nghiệp để quản lý và trao đổi dữ liệu nội bộ cũng như với đối tác.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60549
Lỗ hổng xuất phát từ thành phần MFT Runtime Server của Oracle Managed File Transfer. Với điểm số CVSS v3.1 đạt 8.8 (Mức độ Cao / High), lỗ hổng này cho phép kẻ tấn công can thiệp sâu vào hệ thống nếu khai thác thành công.
- Mã CVE: CVE-2026-60549
- Ngày công bố: 21/07/2026
- Điểm đánh giá CVSS 3.1: 8.8 (Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) - Thành phần bị ảnh hưởng: MFT Runtime Server
- Phiên bản ảnh hưởng: Oracle Managed File Transfer các phiên bản 12.2.1.4.0 và 14.1.2.0.0
Tác động và phương thức khai thác
Theo đánh giá từ các chuyên gia, lỗ hổng này rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần có kết nối mạng qua giao thức HTTP và sở hữu một tài khoản với đặc quyền thấp (Low privileged) trên hệ thống là có thể thực hiện đợt tấn công mà không cần bất kỳ sự tương tác nào từ người dùng (No user interaction).
Thiệt hại khi lỗ hổng bị khai thác thành công bao gồm:
- Chiếm quyền kiểm soát (Takeover): Kẻ tấn công có thể làm chủ hoàn toàn Oracle Managed File Transfer.
- Ảnh hưởng tính bảo mật (Confidentiality): Đánh cắp các tệp tin và dữ liệu nhạy cảm đang được lưu trữ hoặc truyền tải qua hệ thống.
- Ảnh hưởng tính toàn vẹn (Integrity): Chỉnh sửa, chèn dữ liệu độc hại hoặc xóa dữ liệu quan trọng.
- Ảnh hưởng tính sẵn sàng (Availability): Gây ngưng trệ toàn bộ hoạt động truyền tải tệp tin của doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị đang vận hành Oracle Managed File Transfer thực hiện khẩn cấp các biện pháp sau:
- Cập nhật bản vá bảo mật: Áp dụng ngay bản vá mới nhất trong thông báo Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Rà soát quyền truy cập: Kiểm tra toàn bộ danh sách tài khoản có quyền kết nối HTTP tới MFT Runtime Server, thu hồi quyền đối với các tài khoản không cần thiết.
- Giới hạn kết nối mạng: Sử dụng tường lửa để hạn chế dải IP có thể truy cập vào giao diện MFT Runtime Server.
- Giám sát nhật ký (Log monitoring): Theo dõi chặt chẽ nhật ký hoạt động của MFT Runtime Server nhằm phát hiện sớm các dấu hiệu bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60549
- Cảnh báo bản vá bảo mật từ Oracle (Tháng 7/2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60549
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html