Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60671 gây nguy cơ DoS và rò rỉ dữ liệu trên Oracle Business Intelligence

Oracle vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60671 (CVSS 8.6) trên Oracle Business Intelligence Enterprise Edition. Người dùng cần cập nhật ngay để tránh nguy cơ tấn công DoS từ xa.

Mới đây, vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-60671 ảnh hưởng đến sản phẩm Oracle Business Intelligence Enterprise Edition đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ Nghiêm trọng (HIGH) với thang điểm CVSS v3.1 là 8.6, đe dọa trực tiếp đến tính sẵn sàng, tính bảo mật và tính toàn vẹn dữ liệu của hệ thống.

Ban biên tập công nghệ Bitech (bitech.vn) xin gửi đến quý độc giả và các quản trị viên hệ thống thông tin chi tiết cùng các khuyến nghị khắc phục cho lỗ hổng này.

Chi tiết kỹ thuật của lỗ hổng CVE-2026-60671

Lỗ hổng CVE-2026-60671 xuất phát từ thành phần BI Platform Security thuộc sản phẩm Oracle Business Intelligence Enterprise Edition (trong dòng sản phẩm Oracle Analytics).

Theo phân tích kỹ thuật, đặc điểm của lỗ hổng bao gồm:

  • Phương thức tấn công (Attack Vector): Khai thác từ xa qua mạng (Network) bằng giao thức HTTP.
  • Độ phức tạp tấn công (Attack Complexity): Thấp (Low). Kẻ tấn công không cần kỹ thuật phức tạp để thực hiện khai thác thành công.
  • Quyền hạn yêu cầu (Privileges Required): Không yêu cầu (None). Kẻ tấn công chưa xác thực vẫn có thể thực hiện cuộc tấn công mà không cần tài khoản hệ thống.
  • Tương tác người dùng (User Interaction): Không yêu cầu (None). Cuộc tấn công diễn ra tự động mà không cần sự can thiệp hay tương tác từ phía người dùng.

Mức độ ảnh hưởng và tác động

Kẻ tấn công từ xa không cần xác thực có thể lợi dụng giao thức HTTP để gửi các yêu cầu độc hại, gây ra các tác động nghiêm trọng sau:

  1. Tấn công Từ chối dịch vụ (Complete DoS): Đây là tác động lớn nhất của lỗ hổng (Availability: High). Kẻ tấn công có thể làm treo hoặc khiến dịch vụ Oracle Business Intelligence Enterprise Edition bị sập liên tục, làm gián đoạn hoàn toàn hoạt động báo cáo và phân tích dữ liệu của doanh nghiệp.
  2. Sửa đổi dữ liệu trái phép (Integrity): Kẻ tấn công có khả năng chèn, cập nhật hoặc xóa một số dữ liệu có thể truy cập trên hệ thống.
  3. Truy cập dữ liệu trái phép (Confidentiality): Kẻ tấn công có thể đọc trái phép một phần dữ liệu nhạy cảm lưu trữ trong hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức đang triển khai giải pháp Oracle Business Intelligence Enterprise Edition ở các phiên bản:

  • 8.2.0.0.0
  • 26.01.0.0.0

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các tổ chức và doanh nghiệp đang sử dụng phiên bản bị ảnh hưởng thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Nhanh chóng tải và áp dụng bản cập nhật bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026 từ nhà sản xuất.
  2. Rà soát và giới hạn kết nối mạng: Áp dụng tường lửa để giới hạn quyền truy cập vào cổng HTTP của ứng dụng, chỉ cho phép các địa chỉ IP hợp lệ và tin cậy kết nối đến thành phần BI Platform.
  3. Giám sát lưu lượng bất thường: Đẩy mạnh việc giám sát nhật ký (log) truy cập HTTP nhằm phát hiện sớm các hành vi dò quét hoặc khai thác bất thường hướng vào hệ thống.

Trích dẫn nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60671
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html