Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60838 (CVSS 7.1) trên Oracle Price Protection, cho phép kẻ tấn công chỉnh sửa dữ liệu quan trọng.
Ngày 21/07/2026, Oracle đã công bố bản cập nhật an ninh định kỳ, trong đó ghi nhận lỗ hổng bảo mật đáng chú ý với mã định danh CVE-2026-60838. Lỗ hổng này ảnh hưởng trực tiếp đến bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite và được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.1.
Đối tượng bị ảnh hưởng
Lỗ hổng nằm trong thành phần Internal Operations thuộc phân hệ Oracle Price Protection của hệ thống Oracle E-Business Suite. Các phiên bản được xác nhận bị ảnh hưởng bao gồm:
- Oracle E-Business Suite: Các phiên bản từ 12.2.3 đến 12.2.15.
Phân tích kỹ thuật và Tác động an ninh
Lỗ hổng CVE-2026-60838 được đánh giá là dễ khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu tài khoản có quyền hạn thấp (Low privileges) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần bất kỳ sự tương tác nào từ người dùng (User Interaction: None).
Thông số CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Khai thác thành công lỗ hổng này có thể dẫn đến các rủi ro nghiêm trọng:
- Thao túng dữ liệu (Tính toàn vẹn - Mức độ Cao): Kẻ tấn công có thể tạo mới, xóa bỏ hoặc sửa đổi trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu mà phân hệ Oracle Price Protection có quyền truy cập.
- Rò rỉ thông tin (Tính bảo mật - Mức độ Thấp): Kẻ tấn công có thể xem trái phép một phần dữ liệu nhạy cảm lưu trữ trong hệ thống.
Do Oracle Price Protection quản lý các chính sách và dữ liệu bảo vệ giá hàng hóa, việc dữ liệu bị sai lệch có thể gây thiệt hại trực tiếp về mặt tài chính và làm gián đoạn quy trình vận hành của doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản vá an ninh được phát hành trong đợt Oracle Critical Patch Update tháng 07/2026.
- Kiểm soát quyền truy cập: Rà soát danh sách tài khoản người dùng, thu hồi các quyền hạn không cần thiết để đảm bảo nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Theo dõi nhật ký hệ thống: Tăng cường giám sát lưu lượng HTTP và nhật ký thay đổi dữ liệu trên phân hệ Oracle Price Protection để kịp thời phát hiện các hành vi bất thường.
Nguồn tham khảo:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): CVE-2026-60838
- Thông báo bảo mật từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60838
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html