Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60670 đe dọa Oracle E-Business Suite

Cảnh báo lỗ hổng CVE-2026-60670 mức độ HIGH (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống từ xa.

Tổng quan về lỗ hổng CVE-2026-60670

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật mới mang mã hiệu CVE-2026-60670 đã chính thức được công bố. Lỗ hổng này phát sinh trong thành phần Client System Analyzer thuộc bộ sản phẩm Oracle Applications Technology Stack của hệ thống quản trị doanh nghiệp Oracle E-Business Suite.

Theo đánh giá từ Hệ thống Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD), CVE-2026-60670 được xếp loại ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.1 (Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).

Đối tượng bị ảnh hưởng và Tác động

Phiên bản bị ảnh hưởng

Lỗ hổng tác động trực tiếp đến bộ sản phẩm Oracle Applications Technology Stack thuộc các phiên bản Oracle E-Business Suite:

  • Các phiên bản hỗ trợ từ 12.2.3 đến 12.2.15

Mức độ tác động kỹ thuật

Lỗ hổng cho phép một kẻ tấn công từ xa không cần xác thực (unauthenticated attacker) truy cập thông qua giao thức HTTP để can thiệp vào hệ thống. Mặc dù độ khó khai thác được xếp vào mức cao (Attack Complexity: High), nhưng nếu tấn công thành công, hậu quả để lại là vô cùng nghiêm trọng.

Kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) thành phần Oracle Applications Technology Stack. Tác động này ảnh hưởng triệt để đến cả 3 yếu tố cốt lõi của an toàn thông tin:

  • Tính bảo mật (Confidentiality): Bị lộ vét toàn bộ thông tin và dữ liệu nhạy cảm.
  • Tính toàn vẹn (Integrity): Dữ liệu hệ thống có thể bị thay đổi, xóa bỏ hoặc chèn mã độc trái phép.
  • Tính khả dụng (Availability): Khả năng gây từ chối dịch vụ, làm ngưng trệ toàn bộ hoạt động vận hành của doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các tổ chức và doanh nghiệp đang vận hành Oracle E-Business Suite nhanh chóng triển khai các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Tiến hành áp dụng ngay bản vá bảo mật mới nhất trong đợt Cập nhật Patch Quan trọng (Critical Patch Update - CPU) tháng 7/2026 do Oracle cung cấp.
  2. Rà soát và phân vùng truy cập: Kiểm tra các quy tắc tường lửa, hạn chế tối đa việc mở cổng kết nối HTTP/HTTPS trực tiếp từ internet tới thành phần Client System Analyzer nếu không thật sự cần thiết.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường hướng đến hệ thống Oracle E-Business Suite nhằm phát hiện sớm các hành vi dò quét hoặc khai thác thử nghiệm.

Nguồn tham khảo

Quản trị viên có thể xem chi tiết thông số kỹ thuật và hướng dẫn từ nhà sản xuất tại:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60670
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html