Oracle vừa công bố bản vá cho lỗ hổng mức độ cao CVE-2026-60845 trên Oracle E-Business Suite, nguy cơ khiến máy chủ ứng dụng di động bị chiếm quyền kiểm soát.
Tổng quan về cảnh báo
Ngày 21/07/2026, Oracle đã chính thức phát hành thông báo bảo mật định kỳ, trong đó chú ý đến lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60845 xuất hiện trên sản phẩm Oracle Mobile Application Server thuộc bộ giải pháp doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.2.
Lỗ hổng nằm trong thành phần MWA General Bugs của Oracle Mobile Application Server. Nếu bị khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn máy chủ ứng dụng di động của doanh nghiệp, gây tổn hại nghiêm trọng đến tính bảo mật, tính toàn vẹn và tính sẵn sàng của hệ thống.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
- Mã lỗ hổng: CVE-2026-60845
- Điểm CVSS v3.1: 7.2 (HIGH)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H - Thành phần bị ảnh hưởng: MWA General Bugs (Oracle Mobile Application Server)
- Ngày công bố: 21/07/2026
Theo mô tả kỹ thuật, lỗ hổng này rất dễ khai thác (Easily exploitable). Kẻ tấn công sở hữu tài khoản có đặc quyền cao (High privileged attacker) thông qua kết nối mạng qua giao thức HTTP có thể gửi các yêu cầu độc hại để can thiệp sâu vào hệ thống. Do không yêu cầu sự tương tác của người dùng (User Interaction: None), quá trình khai thác có thể diễn ra tự động và nhanh chóng mà quản trị viên khó phát hiện kịp thời.
Tác động của CVE-2026-60845 bao gồm:
- Tính bảo mật (Confidentiality): Mức độ Cao – Kẻ tấn công có thể truy cập trái phép toàn bộ dữ liệu nhạy cảm lưu trữ hoặc xử lý trên ứng dụng.
- Tính toàn vẹn (Integrity): Mức độ Cao – Cho phép thay đổi, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống.
- Tính sẵn sàng (Availability): Mức độ Cao – Có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ của Mobile Application Server.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60845 ảnh hưởng đến các tổ chức, doanh nghiệp đang vận hành Oracle E-Business Suite có sử dụng thành phần Oracle Mobile Application Server ở các phiên bản:
- Từ phiên bản 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin doanh nghiệp, Ban biên tập Công nghệ Bitech khuyến nghị các đơn vị quản trị hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá bảo mật: Khẩn trương kiểm tra và áp dụng bản cập nhật bảo mật mới nhất nằm trong đợt Critical Patch Update (CPU) tháng 7/2026 của Oracle.
- Rà soát phân quyền tài khoản: Do lỗ hổng yêu cầu quyền hạn cao để khai thác, doanh nghiệp cần rà soát lại toàn bộ danh sách tài khoản quản trị, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) để hạn chế rủi ro lộ tài khoản đặc quyền.
- Thắt chặt kiểm soát truy cập mạng: Tách biệt mạng quản trị, sử dụng tường lửa ứng dụng (WAF) và hạn chế truy cập HTTP/HTTPS tới các cổng quản trị của Oracle Mobile Application Server từ các dải IP không tin cậy.
- Theo dõi nhật ký hệ thống: Tăng cường giám sát log truy cập giao thức HTTP để kịp thời phát hiện các hành vi bất thường hướng vào thành phần MWA.
Nguồn tham khảo
Quản trị viên có thể tham khảo thêm thông tin chi tiết từ các nguồn chính thức:
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60845
- Oracle Security Alert (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60845
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html