Oracle phát hành cảnh báo về lỗ hổng CVE-2026-60621 (CVSS 8.1) trong JD Edwards EnterpriseOne Tools, có thể cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.
Tổng quan về lỗ hổng
Vào ngày 21/07/2026, thông tin chi tiết về lỗ hổng an ninh mạng mang mã hiệu CVE-2026-60621 đã chính thức được công bố. Lỗ hổng này nằm trong thành phần Web Runtime Security thuộc sản phẩm Oracle JD Edwards EnterpriseOne Tools.
Theo đánh giá hệ thống đo lường mức độ nghiêm trọng CVSS v3.1, lỗ hổng này đạt mức điểm 8.1 (HIGH). Đây là lỗ hổng ở mức độ cao, đe dọa trực tiếp đến tính bảo mật, tính toàn vẹn và tính sẵn sàng của hệ thống quản trị doanh nghiệp.
Chi tiết kỹ thuật và mức độ ảnh hưởng
- Mã lỗ hổng: CVE-2026-60621
- Ngày phát hành: 21/07/2026
- Thành phần bị ảnh hưởng: Web Runtime Security (Oracle JD Edwards EnterpriseOne Tools)
- Phiên bản bị ảnh hưởng: 9.2.26.3
- Điểm CVSS v3.1: 8.1 (High) - Vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Lỗ hổng cho phép kẻ tấn công chưa qua xác thực (unauthenticated) thực hiện truy cập mạng thông qua giao thức HTTP để can thiệp vào JD Edwards EnterpriseOne Tools. Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High), nhưng kẻ tấn công không cần có tài khoản người dùng hay sự tương tác từ phía nạn nhân.
Nếu khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) công cụ JD Edwards EnterpriseOne Tools, từ đó làm rò rỉ dữ liệu nhạy cảm, thay đổi dữ liệu trái phép hoặc gây gián đoạn hoàn toàn dịch vụ của doanh nghiệp.
Đối tượng chịu ảnh hưởng
Cảnh báo này áp dụng cho tất cả các tổ chức, doanh nghiệp đang triển khai hệ thống Oracle JD Edwards EnterpriseOne Tools sử dụng phiên bản 9.2.26.3 có mở kết nối mạng qua giao thức HTTP.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Kiểm tra hệ thống và áp dụng các bản cập nhật bảo mật mới nhất từ Oracle theo đúng hướng dẫn kỹ thuật của hãng.
- Tăng cường kiểm soát truy cập: Rà soát các quy tắc tường lửa, hạn chế quyền truy cập HTTP vào thành phần Web Runtime Security từ các địa chỉ IP bên ngoài không đáng tin cậy.
- Giám sát lưu lượng mạng: Đẩy mạnh theo dõi log hệ thống nhằm phát hiện sớm các dấu hiệu truy cập bất thường hoặc các hành vi dò quét hướng vào cổng dịch vụ HTTP.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60621
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60621
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html