Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60772 nguy cơ đe dọa dữ liệu Oracle E-Business Suite

Oracle vừa vá lỗ hổng CVE-2026-60772 (CVSS 7.1) trong Oracle E-Business Suite, cho phép kẻ tấn công sửa đổi trái phép dữ liệu tài chính quan trọng.

Ngày 21/07/2026, Oracle đã chính thức công bố bản cập nhật bảo mật xử lý lỗ hổng CVE-2026-60772 ảnh hưởng đến phân hệ Oracle Financials Common Modules thuộc bộ giải pháp Oracle E-Business Suite. Đây là lỗ hổng có mức độ nghiêm trọng Cao (HIGH), đe dọa trực tiếp đến tính toàn vẹn của dữ liệu doanh nghiệp.

Chi tiết kỹ thuật và Mức độ nghiêm trọng

  • Mã lỗ hổng: CVE-2026-60772
  • Mức độ nghiêm trọng (CVSS v3.1): 7.1 (HIGH)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
  • Thành phần bị ảnh hưởng: Common Components thuộc Oracle Financials Common Modules

Lỗ hổng này cho phép kẻ tấn công đã có tài khoản quyền hạn thấp (low privilege) truy cập qua mạng thông qua giao thức HTTP để khai thác hệ thống một cách dễ dàng. Quá trình khai thác không đòi hỏi sự tương tác từ phía người dùng (No User Interaction) và có độ phức tạp tấn công thấp (Low Attack Complexity).

Tác động bảo mật

Tuy yêu cầu kẻ tấn công phải có quyền truy cập cơ bản, tác động của lỗ hổng đến tính toàn vẹn (Integrity) của hệ thống là rất nghiêm trọng:

  • Thao tác dữ liệu trái phép: Kẻ tấn công có thể tạo mới, xóa hoặc chỉnh sửa các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu có thể truy cập trong phân hệ Oracle Financials Common Modules.
  • Rò rỉ thông tin: Cho phép đọc trái phép một phần dữ liệu nhạy cảm được quản lý bởi phân hệ này.
  • Tác động khả dụng: Lỗ hổng không ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống.

Đối tượng bị ảnh hưởng

Các tổ chức và doanh nghiệp đang vận hành bộ giải pháp Oracle E-Business Suite sử dụng phân hệ Oracle Financials Common Modules thuộc các phiên bản sau cần lập tức kiểm tra:

  • Phiên bản ảnh hưởng: Từ 12.2.3 đến 12.2.15

Khuyến nghị khắc phục

Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp sau nhằm giảm thiểu rủi ro:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất trong kỳ phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 cho các hệ thống đang chạy phiên bản bị ảnh hưởng.
  2. Quản lý phân quyền: Rà soát lại toàn bộ các tài khoản người dùng có quyền truy cập HTTP vào Oracle E-Business Suite, tuân thủ nguyên tắc quyền tối thiểu (Principle of Least Privilege).
  3. Giám sát truy cập: Bật nhật ký ghi nhận (logging) và giám sát chặt chẽ các yêu cầu HTTP bất thường hướng tới phân hệ Oracle Financials.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60772
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html