Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60857 gây rủi ro rò rỉ dữ liệu trên Oracle E-Business Suite

Lỗ hổng CVE-2026-60857 mức độ HIGH cho phép kẻ tấn công sửa đổi hoặc đánh cắp dữ liệu hợp đồng quan trọng trên Oracle E-Business Suite.

Mới đây, Oracle đã phát hành bản vá bảo mật khẩn cấp nhằm khắc phục lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60857 xuất hiện trong bộ phần mềm doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được công bố chính thức vào ngày 21/07/2026 và được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.1.

Biên tập viên công nghệ từ Bitech xin gửi tới quý doanh nghiệp và các quản trị viên hệ thống thông tin chi tiết cùng giải pháp khắc phục kịp thời.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60857

Lỗ hổng CVE-2026-60857 nằm trong thành phần Internal Operations của sản phẩm Oracle Contracts Integration thuộc giải pháp Oracle E-Business Suite.

  • Mã lỗ hổng: CVE-2026-60857
  • Điểm CVSS v3.1: 8.1 (High)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Phương thức tấn công: Qua giao thức HTTP từ xa.
  • Độ phức tạp khai thác: Thấp (Low), dễ dàng thực hiện.
  • Yêu cầu quyền hạn: Người dùng chỉ cần quyền hạn thấp (Low privilege).
  • Tương tác người dùng: Không yêu cầu sự tương tác của người dùng (No user interaction).

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến các hệ thống triển khai Oracle Contracts Integration thuộc các phiên bản Oracle E-Business Suite sau:

  • Tất cả các phiên bản từ 12.2.3 đến 12.2.15.

Mức độ ảnh hưởng và rủi ro bảo mật

Dù không gây gián đoạn tính sẵn sàng của dịch vụ (Availability: None), lỗ hổng này gây thiệt hại nghiêm trọng đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu doanh nghiệp:

  1. Đọc trái phép dữ liệu nhạy cảm: Kẻ tấn công chỉ cần có quyền truy cập mạng qua giao thức HTTP và sở hữu một tài khoản thông thường (quyền hạn thấp) là có thể xem toàn bộ hoặc các dữ liệu hợp đồng quan trọng trong mô-đun Oracle Contracts Integration.
  2. Sửa đổi hoặc xóa dữ liệu: Đối tượng tấn công có thể tạo mới, chỉnh sửa hoặc xóa dữ liệu hợp đồng quan trọng, dẫn đến nguy cơ sai lệch thông tin kinh doanh, tổn thất tài chính và ảnh hưởng pháp lý nặng nề.

Khuyến nghị và biện pháp khắc phục

Để đảm bảo an toàn cho hệ thống và dữ liệu hợp đồng của doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện ngay các giải pháp sau:

  1. Cập nhật bản vá bảo mật: Tiến hành cập nhật ngay các bản vá mới nhất trong đợt phát hành "Oracle Critical Patch Update Advisory - July 2026".
  2. Quản lý phân quyền chặt chẽ: Rà soát lại toàn bộ tài khoản người dùng trên hệ thống, áp dụng nguyên tắc quyền tối thiểu (Least Privilege), đảm bảo không phân quyền dư thừa cho các tài khoản thông thường.
  3. Giám sát lưu lượng mạng: Tăng cường giám sát nhật ký truy cập (access logs) và lưu lượng HTTP/HTTPS hướng tới các đường dẫn thuộc thành phần Internal Operations để kịp thời phát hiện các hành vi bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60857
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html