Oracle vừa vá lỗ hổng CVE-2026-60772 (CVSS 7.1) trong Oracle E-Business Suite, cho phép kẻ tấn công sửa đổi trái phép dữ liệu tài chính quan trọng.
Ngày 21/07/2026, Oracle đã chính thức công bố bản cập nhật bảo mật xử lý lỗ hổng CVE-2026-60772 ảnh hưởng đến phân hệ Oracle Financials Common Modules thuộc bộ giải pháp Oracle E-Business Suite. Đây là lỗ hổng có mức độ nghiêm trọng Cao (HIGH), đe dọa trực tiếp đến tính toàn vẹn của dữ liệu doanh nghiệp.
Chi tiết kỹ thuật và Mức độ nghiêm trọng
- Mã lỗ hổng: CVE-2026-60772
- Mức độ nghiêm trọng (CVSS v3.1): 7.1 (HIGH)
- Chuỗi Vector CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N - Thành phần bị ảnh hưởng: Common Components thuộc Oracle Financials Common Modules
Lỗ hổng này cho phép kẻ tấn công đã có tài khoản quyền hạn thấp (low privilege) truy cập qua mạng thông qua giao thức HTTP để khai thác hệ thống một cách dễ dàng. Quá trình khai thác không đòi hỏi sự tương tác từ phía người dùng (No User Interaction) và có độ phức tạp tấn công thấp (Low Attack Complexity).
Tác động bảo mật
Tuy yêu cầu kẻ tấn công phải có quyền truy cập cơ bản, tác động của lỗ hổng đến tính toàn vẹn (Integrity) của hệ thống là rất nghiêm trọng:
- Thao tác dữ liệu trái phép: Kẻ tấn công có thể tạo mới, xóa hoặc chỉnh sửa các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu có thể truy cập trong phân hệ Oracle Financials Common Modules.
- Rò rỉ thông tin: Cho phép đọc trái phép một phần dữ liệu nhạy cảm được quản lý bởi phân hệ này.
- Tác động khả dụng: Lỗ hổng không ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống.
Đối tượng bị ảnh hưởng
Các tổ chức và doanh nghiệp đang vận hành bộ giải pháp Oracle E-Business Suite sử dụng phân hệ Oracle Financials Common Modules thuộc các phiên bản sau cần lập tức kiểm tra:
- Phiên bản ảnh hưởng: Từ 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp sau nhằm giảm thiểu rủi ro:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất trong kỳ phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 cho các hệ thống đang chạy phiên bản bị ảnh hưởng.
- Quản lý phân quyền: Rà soát lại toàn bộ các tài khoản người dùng có quyền truy cập HTTP vào Oracle E-Business Suite, tuân thủ nguyên tắc quyền tối thiểu (Principle of Least Privilege).
- Giám sát truy cập: Bật nhật ký ghi nhận (logging) và giám sát chặt chẽ các yêu cầu HTTP bất thường hướng tới phân hệ Oracle Financials.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60772
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60772
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html