Lỗ hổng CVE-2026-60708 (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công thao túng và lấy trộm dữ liệu tài chính quan trọng.
Tổng quan về lỗ hổng CVE-2026-60708
Ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo và bản vá cho lỗ hổng bảo mật nghiêm trọng mang mã số CVE-2026-60708. Lỗ hổng này đạt mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của hệ thống quản trị doanh nghiệp.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng tồn tại trong thành phần Internal Operations thuộc phân hệ Oracle Process Manufacturing Financials của giải pháp Oracle E-Business Suite.
Theo phân tích kỹ thuật, đây là lỗ hổng rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (low privileges) và có kết nối mạng tới hệ thống qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
Nghiêm trọng hơn, việc khai thác thành công lỗ hổng này có thể dẫn đến:
- Đọc trái phép: Truy cập toàn bộ hoặc các dữ liệu nhạy cảm, quan trọng thuộc phân hệ Oracle Process Manufacturing Financials.
- Thao túng dữ liệu: Tạo mới, chỉnh sửa hoặc xóa trái phép dữ liệu tài chính - sản xuất quan trọng của doanh nghiệp.
Chỉ số vectơ CVSS được xác định là CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N. Điều này cho thấy đòn tấn công tác động mạnh đến Tính bảo mật (Confidentiality) và Tính toàn vẹn (Integrity), dù chưa ghi nhận ảnh hưởng trực tiếp đến Tính khả dụng (Availability) của hệ thống.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60708 ảnh hưởng đến các tổ chức, doanh nghiệp đang vận hành Oracle E-Business Suite có sử dụng phân hệ Oracle Process Manufacturing Financials thuộc các phiên bản:
- Từ phiên bản 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Để đảm bảo an toàn cho dữ liệu tài chính và hoạt động vận hành, Bitech khuyến nghị các đơn vị đang sử dụng hệ thống bị ảnh hưởng thực hiện gấp các bước sau:
- Cập nhật bản vá: Khẩn trương tiến hành cập nhật bản vá an ninh mới nhất nằm trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát quyền truy cập: Mức độ ưu tiên cao cho việc kiểm tra, thu hẹp quyền hạn của các tài khoản người dùng nội bộ, tuân thủ nguyên tắc quyền tối thiểu (Least Privilege).
- Tăng cường giám sát: Đẩy mạnh giám sát nhật ký truy cập (access logs) qua cổng HTTP để kịp thời phát hiện các hành vi truy vấn dữ liệu bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60708
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60708
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html