Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-60577 trên Oracle Enterprise Command Center Framework cho phép kẻ tấn công quyền thấp đánh cắp và sửa đổi dữ liệu.
Trung tâm An toàn thông tin Bitech vừa đưa ra cảnh báo về một lỗ hổng bảo mật mới được công bố vào ngày 21/07/2026, ảnh hưởng trực tiếp đến giải pháp quản trị doanh nghiệp của Oracle. Lỗ hổng có mã định danh CVE-2026-60577, nằm trong thành phần Core thuộc Oracle Enterprise Command Center Framework của hệ sinh thái Oracle E-Business Suite.
Mức độ nghiêm trọng và Tác động
Lỗ hổng này được xếp loại mức độ Cao (High) với điểm số CVSS v3.1 là 7.1. Chuỗi vectơ đánh giá: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N.
Theo phân tích kỹ thuật, lỗ hổng khá dễ bị khai thác. Kẻ tấn công chỉ cần có tài khoản với mức quyền hạn thấp (Low Privileges) và kết nối mạng thông qua giao thức HTTP là có thể tiến hành xâm nhập hệ thống mà không cần sự tương tác từ người dùng cuối (User Interaction: None).
Khai thác thành công lỗ hổng CVE-2026-60577 sẽ gây ra các tác động sau:
- Thất thoát dữ liệu nghiêm trọng (Confidentiality: High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu nhạy cảm hoặc chiếm toàn bộ quyền truy cập vào tất cả dữ liệu lưu trữ trên Framework.
- Thao tác dữ liệu trái phép (Integrity: Low): Kẻ tấn công có khả năng chỉnh sửa, thêm mới hoặc xóa một số dữ liệu nhất định trong hệ thống.
- Tính sẵn sàng (Availability: None): Lỗ hổng không ảnh hưởng trực tiếp đến tính sẵn sàng hoạt động của dịch vụ.
Đối tượng bị ảnh hưởng
Sản phẩm và phiên bản chịu ảnh hưởng trực tiếp bao gồm:
- Sản phẩm: Oracle Enterprise Command Center Framework (thuộc Oracle E-Business Suite).
- Thành phần: Core.
- Phiên bản bị ảnh hưởng: Phiên bản V16.
Các doanh nghiệp đang triển khai Oracle E-Business Suite phiên bản V16 có tích hợp Framework này đều có nguy cơ bị đe dọa an toàn thông tin nếu chưa áp dụng bản vá thích hợp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp khắc phục sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật mới nhất từ Oracle phát hành trong đợt Critical Patch Update (CPU) tháng 07/2026.
- Rà soát phân quyền: Kiểm tra kỹ danh sách các tài khoản người dùng có quyền truy cập qua HTTP, áp dụng nguyên tắc quyền tối thiểu (Least Privilege) để hạn chế rủi ro từ các tài khoản quyền thấp bị thỏa hiệp.
- Giám sát truy cập: Tăng cường theo dõi nhật ký hệ thống (log), phát hiện các truy vấn HTTP bất thường hướng tới thành phần Core của Framework.
Trích dẫn nguồn tham khảo
Thông tin chi tiết về lỗ hổng được tham khảo từ các nguồn chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60577
- Thông báo cập nhật bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60577
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html