Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60678 đe dọa hệ thống Oracle General Ledger

Trung tâm Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-60678 (CVSS 8.8) trong Oracle General Ledger, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.

Mới đây, vào ngày 21/07/2026, Oracle đã phát hành bản cập nhật bảo mật định kỳ nhằm khắc phục lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60678 xuất hiện trên giải pháp Oracle E-Business Suite. Lỗ hổng này đạt mức độ nghiêm trọng Cao với điểm CVSS v3.1 là 8.8, đe dọa trực tiếp đến tính an toàn của hệ thống quản lý tài chính - kế toán tại các doanh nghiệp.

Chi tiết kỹ thuật và đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60678 phát sinh tại thành phần Internal Operations nằm trong phân hệ Oracle General Ledger của bộ phần mềm Oracle E-Business Suite.

  • Các phiên bản bị ảnh hưởng: Oracle General Ledger từ phiên bản 12.2.3 đến 12.2.15.
  • Mức độ nghiêm trọng: Cao (CVSS 3.1 Base Score: 8.8).
  • Mã vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Theo đánh giá từ các chuyên gia bảo mật, lỗ hổng này rất dễ bị khai thác. Kẻ tấn công từ xa thông qua kết nối mạng (Network) chỉ cần sở hữu một tài khoản có quyền hạn thấp (Low Privileged) là đã có thể gửi các yêu cầu độc hại qua giao thức SOAP để thâm nhập hệ thống. Quá trình tấn công hoàn toàn không yêu cầu sự tương tác từ phía người dùng cuối (User Interaction: None).

Mức độ tác động đối với doanh nghiệp

Nếu khai thác thành công CVE-2026-60678, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) phân hệ Oracle General Ledger. Tác động của lỗ hổng này bao phủ cả ba trụ cột an ninh thông tin:

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập và đánh cắp các dữ liệu tài chính, sổ cái kế toán cùng thông tin kinh doanh nhạy cảm của doanh nghiệp.
  • Tính toàn vẹn (Integrity): Cho phép chỉnh sửa, thêm bớt hoặc xóa bỏ các bản ghi kế toán và báo cáo tài chính, gây sai lệch nghiêm trọng về số liệu.
  • Tính sẵn sàng (Availability): Có thể gây gián đoạn hoặc ngưng trệ hoàn toàn hoạt động của hệ thống General Ledger.

Khuyến nghị khắc phục

Đội ngũ Bitech khuyến nghị các tổ chức và doanh nghiệp đang vận hành Oracle E-Business Suite khẩn trương thực hiện các biện pháp sau:

  1. Cập nhật bản vá ngay lập tức: Áp dụng bản cập nhật bảo mật tháng 07/2026 (Oracle Critical Patch Update Advisory - July 2026) cho các phiên bản Oracle General Ledger từ 12.2.3 đến 12.2.15.
  2. Rà soát quyền hạn người dùng: Kiểm tra lại toàn bộ các tài khoản có quyền truy cập vào hệ thống, áp dụng nguyên tắc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Thiết lập hệ thống giám sát và phát hiện xâm nhập (IDS/IPS) nhằm phát hiện các yêu cầu SOAP bất thường hướng tới thành phần Internal Operations.
  4. Giới hạn kết nối: Hạn chế quyền truy cập mạng vào phân hệ Oracle E-Business Suite, chỉ cho phép các địa chỉ IP hợp lệ kết nối.

Trích dẫn nguồn tham khảo

Doanh nghiệp có thể tra cứu chi tiết thông tin kỹ thuật từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60678
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html