Oracle phát hành cảnh báo về lỗ hổng CVE-2026-60674 (CVSS 8.2) trong Oracle Business Intelligence Enterprise Edition, cho phép truy cập và sửa đổi dữ liệu trái phép.
Tổng quan về lỗ hổng CVE-2026-60674
Vào ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo bảo mật liên quan đến lỗ hổng mã số CVE-2026-60674 xuất hiện trong giải pháp Oracle Business Intelligence Enterprise Edition (OBIEE) thuộc dòng sản phẩm Oracle Analytics. Lỗ hổng này nằm ở thành phần BI Platform Security.
Theo đánh giá từ Hệ thống Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD), lỗ hổng được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS 3.1 là 8.2. Mã định danh chuỗi vector CVSS đầy đủ là: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N.
Đối tượng bị ảnh hưởng
Lỗ hổng bảo mật này ảnh hưởng trực tiếp đến các hệ thống đang vận hành các phiên bản Oracle Business Intelligence Enterprise Edition sau:
- Phiên bản 8.2.0.0.0
- Phiên bản 26.01.0.0.0
Chi tiết kỹ thuật và mức độ tác động
Lỗ hổng CVE-2026-60674 có thể bị khai thác dễ dàng bởi một kẻ tấn công từ xa không cần xác thực (unauthenticated) thông qua kết nối mạng qua giao thức HTTP. Quá trình khai thác không đòi hỏi quyền hạn đặc biệt (PR:N) cũng như không cần sự tương tác nào từ phía người dùng (UI:N).
Nếu khai thác thành công, kẻ tấn công có thể gây ra các thiệt hại sau:
- Xâm phạm tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc lấy toàn bộ dữ liệu lưu trữ trên hệ thống Oracle Business Intelligence Enterprise Edition.
- Xâm phạm tính toàn vẹn (Integrity - Low): Kẻ tấn công có thể thực hiện các thao tác cập nhật, thêm mới hoặc xóa một số dữ liệu nhất định mà không được cấp phép.
- Tính sẵn sàng (Availability - None): Lỗ hổng này không ảnh hưởng trực tiếp đến khả năng hoạt động hay gây từ chối dịch vụ cho hệ thống.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng dữ liệu và thông tin doanh nghiệp, Bitech khuyến nghị các đơn vị đang sử dụng sản phẩm bị ảnh hưởng thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Nhanh chóng kiểm tra và áp dụng bản vá an ninh mới nhất nằm trong thông báo "Critical Patch Update" tháng 7/2026 do Oracle cung cấp.
- Kiểm soát truy cập mạng: Rà soát lại tường lửa, hạn chế quyền truy cập HTTP/HTTPS vào cổng dịch vụ BI Platform từ mạng Internet công cộng. Chỉ cho phép các dải IP nội bộ tin cậy truy cập vào hệ thống.
- Giám sát nhật ký (Log Auditing): Tăng cường theo dõi nhật ký hệ thống nhằm phát hiện sớm các yêu cầu HTTP bất thường hướng tới thành phần BI Platform Security.
Nguồn tham khảo
Quý độc giả và quản trị viên hệ thống có thể tra cứu chi tiết thông tin kỹ thuật từ các nguồn chính thức:
- CSDL Lỗ hổng Quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60674
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60674
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html