Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-60833 trên Oracle Solaris 11.4. Lỗ hổng cho phép kẻ tấn công có quyền hạn thấp chiếm kiểm soát toàn bộ hệ thống.
Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60833 ảnh hưởng trực tiếp đến hệ điều hành Oracle Solaris. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng (HIGH) với thang điểm CVSS v3.1 là 7.0.
Đội ngũ biên tập tin tức bảo mật Bitech xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin chi tiết cũng như hướng dẫn khắc phục nhằm đảm bảo an toàn cho hạ tầng CNTT.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60833
Lỗ hổng xuất hiện trong thành phần Utility của hệ điều hành Oracle Solaris. Kẻ tấn công có tài khoản người dùng với đặc quyền thấp (Low privilege) và có khả năng đăng nhập cục bộ vào hệ thống (Local Logon) có thể lợi dụng sơ hở này để can thiệp vào hệ điều hành.
Các thông số kỹ thuật chính của lỗ hổng bao gồm:
- Mã lỗ hổng: CVE-2026-60833
- Điểm CVSS v3.1: 7.0 (Mức độ Mới/Nghiêm trọng - HIGH)
- Chuỗi thông số CVSS:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H - Độ phức tạp khai thác (Attack Complexity): Cao (High). Mặc dù kỹ thuật khai thác đòi hỏi điều kiện phức tạp, rủi ro mang lại là rất lớn khi kẻ tấn công thành công.
- Mức độ tác động: Rất cao đối với cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Nếu khai thác thành công, kẻ tấn công có thể nâng cao đặc quyền và chiếm quyền kiểm soát hoàn toàn (takeover) máy chủ chạy Oracle Solaris.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các hệ thống đang chạy phiên bản:
- Oracle Solaris 11.4
Các doanh nghiệp, tổ chức tài chính, viễn thông hoặc trung tâm dữ liệu đang vận hành máy chủ chạy Oracle Solaris 11.4 cần khẩn trương rà soát hạ tầng để có phương án xử lý kịp thời.
Khuyến nghị hành động
Để ngăn chặn nguy cơ bị khai thác và đảm bảo an toàn hệ thống, Bitech khuyến nghị các tổ chức và nhà quản trị thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay các bản cập nhật bổ sung mới nhất từ đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026 cho thành phần Utility trên Oracle Solaris 11.4.
- Kiểm soát quyền truy cập: Rà soát lại toàn bộ tài khoản người dùng có quyền đăng nhập cục bộ (local log-on) trên các máy chủ Solaris. Áp dụng nghiêm ngặt nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Tăng cường giám sát: Theo dõi sát sao các nhật ký hệ thống (system logs) nhằm phát hiện kịp thời các hành vi đăng nhập bất thường hoặc nỗ lực thực thi mã trái phép từ các tài khoản thông thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-60833
- Báo cáo cập nhật bảo mật Oracle (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60833
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html