Oracle vừa phát hành bản vá cho lỗ hổng mức độ cao CVE-2026-60859 trên phân hệ Oracle Quoting, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.
Đội ngũ biên tập Bitech vừa ghi nhận thông tin cảnh báo bảo mật quan trọng liên quan đến lỗ hổng CVE-2026-60859, được công bố chính thức vào ngày 21/07/2026. Đây là lỗ hổng ở mức độ nghiêm trọng Cao (HIGH) với điểm CVSS v3.1 đạt 7.5, ảnh hưởng trực tiếp đến bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Mô tả kỹ thuật và mức độ ảnh hưởng
Lỗ hổng CVE-2026-60859 phát sinh trong thành phần Internal Operations thuộc phân hệ Oracle Quoting của hệ thống Oracle E-Business Suite.
Theo thông tin kỹ thuật từ Oracle và NVD, lỗ hổng này khá khó khai thác (Attack Complexity: High). Tuy nhiên, nếu khai thác thành công, kẻ tấn công có quyền hạn thấp (Low privileges) truy cập qua mạng thông qua giao thức HTTP có thể xâm nhập và chiếm quyền kiểm soát hoàn toàn phân hệ Oracle Quoting.
Chỉ số CVSS Vector CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H cho thấy:
- Khả năng truy cập (AV:N): Khai thác qua mạng.
- Độ phức tạp (AC:H): Khó khai thác, đòi hỏi điều kiện môi trường nhất định.
- Quyền hạn tối thiểu (PR:L): Chỉ cần tài khoản người dùng có mức đặc quyền thấp.
- Mức độ tác động (C:H/I:H/A:H): Ảnh hưởng nghiêm trọng đến cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Đối tượng bị ảnh hưởng
Lỗ hổng đe dọa các doanh nghiệp đang sử dụng bộ phần mềm Oracle E-Business Suite có cài đặt phân hệ Oracle Quoting thuộc các phiên bản sau:
- Các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho dữ liệu kinh doanh và hệ thống vận hành, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite khẩn trương thực hiện các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Áp dụng ngay bản vá bảo mật mới nhất thuộc đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
- Quản lý phân quyền chặt chẽ: Rà soát lại toàn bộ tài khoản người dùng trên hệ thống, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) để giảm thiểu rủi ro từ các tài khoản thông thường.
- Giám sát lưu lượng mạng: Giám sát chặt chẽ kết nối HTTP/HTTPS hướng vào phân hệ Oracle Quoting nhằm phát hiện sớm các truy vấn bất thường.
- Theo dõi nhật ký hệ thống: Tăng cường kiểm tra log truy cập hệ thống để phát hiện các dấu hiệu thăm dò hoặc hành vi bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60859
- Cảnh báo bảo mật từ Oracle (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60859
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html