Oracle công bố lỗ hổng CVE-2026-60854 (CVSS 8.2) ảnh hưởng đến phân hệ Oracle Quality. Doanh nghiệp cần cập nhật bản vá khẩn cấp để tránh nguy cơ rò rỉ dữ liệu.
Tổng quan về lỗ hổng CVE-2026-60854
Vừa qua, vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60854 đã chính thức được công bố. Lỗ hổng này nằm trong phân hệ Oracle Quality (thành phần Internal Operations) thuộc bộ ứng dụng quản trị doanh nghiệp Oracle E-Business Suite.
Lỗ hổng được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 là 8.2. Điểm đáng chú ý của CVE-2026-60854 là đặc tính thay đổi phạm vi ảnh hưởng (Scope Change). Mặc dù lỗ hổng gốc xuất phát từ phân hệ Oracle Quality, đợt tấn công khai thác thành công có thể lan rộng và gây tác động trực tiếp sang các sản phẩm hoặc phân hệ khác trong cùng hệ thống.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite có cài đặt phân hệ Oracle Quality thuộc các phiên bản sau:
- Oracle E-Business Suite: Các phiên bản từ 12.2.3 đến 12.2.15.
Phân tích kỹ thuật và Tác động bảo mật
Lỗ hổng CVE-2026-60854 có thể dễ dàng bị khai thác bởi kẻ tấn công có đặc quyền cao (High Privileges) thông qua kết nối mạng qua giao thức HTTP, mà không yêu cầu bất kỳ sự tương tác nào từ người dùng cuối (User Interaction: None).
Theo thông số CVSS v3.1 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:L), các nguy cơ bảo mật cụ thể gồm:
- Tính bảo mật (Confidentiality - Mức độ Cao): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc chiếm quyền truy cập toàn bộ dữ liệu thuộc phạm vi quản lý của Oracle Quality.
- Tính toàn vẹn (Integrity - Mức độ Thấp): Cho phép kẻ tấn công thực hiện các thao tác thêm, sửa hoặc xóa trái phép một số dữ liệu trong hệ thống.
- Tính sẵn sàng (Availability - Mức độ Thấp): Có khả năng gây ra tình trạng từ chối dịch vụ cục bộ (partial DoS) đối với phân hệ Oracle Quality.
Khuyến nghị khắc phục cho doanh nghiệp
Để bảo vệ an toàn cho dữ liệu và hệ thống vận hành, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite triển khai ngay các biện pháp sau:
- Kiểm tra và cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất thuộc đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Rà soát quyền truy cập: Kiểm tra lại danh sách các tài khoản có đặc quyền cao trên hệ thống, loại bỏ các quyền không cần thiết và áp dụng nghiêm ngặt nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Giám sát an ninh mạng: Tăng cường theo dõi các lưu lượng mạng qua HTTP hướng tới phân hệ Oracle Quality nhằm phát hiện sớm các truy vấn bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60854
- Thông báo tư vấn bảo mật của Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60854
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html