Bitech phát cảnh báo về lỗ hổng CVE-2026-60774 (CVSS 7.1) trong Oracle E-Business Suite cho phép kẻ tấn công đọc và sửa đổi dữ liệu quan trọng.
Bộ phận biên tập tin tức bảo mật Bitech vừa ghi nhận thông tin cảnh báo về một lỗ hổng an ninh mạng mới phát hiện trên hệ sinh thái phần mềm quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này đã được gán mã định danh CVE-2026-60774 và chính thức công bố vào ngày 21/07/2026.
Mức độ nghiêm trọng và Chi tiết kỹ thuật
Lỗ hổng CVE-2026-60774 được đánh giá ở mức độ Cao (HIGH) với thang điểm CVSS v3.1 là 7.1. Chuỗi vector CVSS được ghi nhận là: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N.
Vấn đề bảo mật này xuất phát từ thành phần Search Bean (Incl. Advanced) thuộc Oracle Applications Framework. Kẻ tấn công chỉ cần có quyền truy cập mạng thông thường qua giao thức HTTP và sở hữu một tài khoản có đặc quyền thấp (Low privilege) là có thể khai thác lỗ hổng một cách dễ dàng mà không cần bất kỳ sự tương tác nào từ người dùng cuối.
Khi khai thác thành công, lỗ hổng cho phép kẻ tấn công:
- Xâm phạm tính bảo mật (Confidentiality): Truy cập trái phép vào các dữ liệu nhạy cảm hoặc chiếm toàn bộ quyền truy cập đối với tất cả dữ liệu có thể tiếp cận được trong Oracle Applications Framework.
- Xâm phạm tính toàn vẹn (Integrity): Thực hiện các thao tác chèn, cập nhật hoặc xóa trái phép đối với một số dữ liệu nhất định trên hệ thống.
- Tính sẵn sàng (Availability): Hiện chưa ghi nhận ảnh hưởng trực tiếp làm gián đoạn dịch vụ (được đánh giá ở mức None).
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động trực tiếp đến các hệ thống đang vận hành bộ phần mềm Oracle E-Business Suite sử dụng Oracle Applications Framework thuộc các phiên bản sau:
- Phiên bản từ 12.2.3 đến 12.2.15.
Các doanh nghiệp và tổ chức đang triển khai các phiên bản trong khoảng này cần khẩn trương kiểm tra hệ thống để tránh nguy cơ bị rò rỉ dữ liệu doanh nghiệp.
Khuyến nghị khắc phục và hành động
Để đảm bảo an toàn cho hệ thống Oracle E-Business Suite, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản vá an ninh mạng mới nhất được Oracle phát hành trong kỳ cập nhật Critical Patch Update (CPU) tháng 07/2026.
- Rà soát quyền truy cập: Kiểm tra lại danh sách người dùng và giới hạn các tài khoản có quyền truy cập HTTP vào thành phần Search Bean.
- Giám sát lưu lượng: Thiết lập các quy tắc trên tường lửa ứng dụng web (WAF) để phát hiện và ngăn chặn các truy vấn bất thường hướng vào Oracle Applications Framework.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60774
- Thông báo bảo mật chính thức từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60774
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html