Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60867 nghiêm trọng trong Oracle Advanced Pricing

Lỗ hổng CVE-2026-60867 (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công quyền thấp thay đổi hoặc xóa toàn bộ dữ liệu bảng giá qua HTTP. Doanh nghiệp cần cập nhật bản vá gấp.

Bitech trân trọng gửi tới quý quản trị viên và doanh nghiệp cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm vừa được công bố trong bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.

Vào ngày 21/07/2026, Oracle đã phát hành thông tin vá lỗi bảo mật cho lỗ hổng mang mã hiệu CVE-2026-60867 nằm trong thành phần Pricing Installation thuộc sản phẩm Oracle Advanced Pricing.

Mức độ nghiêm trọng và Chi tiết kỹ thuật

Lỗ hổng này được xếp hạng ở mức độ Cao (HIGH) với điểm số CVSS v3.1 là 8.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N).

Theo phân tích kỹ thuật:

  • Khả năng khai thác: Lỗ hổng rất dễ bị khai thác (Attack Complexity: Low) và không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).
  • Đặc quyền yêu cầu: Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (Low Privilege) kết nối qua mạng thông qua giao thức HTTP là có thể thực hiện đợt tấn công.
  • Mức độ tác động: Khai thác thành công cho phép kẻ tấn công truy cập trái phép, tạo mới, chỉnh sửa hoặc xóa toàn bộ dữ liệu quan trọng thuộc phân hệ Oracle Advanced Pricing (ảnh hưởng nghiêm trọng tới Tính bảo mật - Confidentiality và Tính toàn vẹn - Integrity). Lỗ hổng này không tác động trực tiếp đến Tính sẵn sàng (Availability) của hệ thống.

Đối tượng và phiên bản bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống Oracle E-Business Suite triển khai phân hệ Oracle Advanced Pricing thuộc các phiên bản:

  • Từ 12.2.3 đến 12.2.15

Do Oracle Advanced Pricing đảm nhận vai trò quản lý chính sách giá, ưu đãi và chiến lược kinh doanh, việc dữ liệu tại đây bị can thiệp trái phép có thể dẫn đến sai lệch giá bán, thất thoát tài chính lớn và làm ảnh hưởng tới hoạt động vận hành của doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các đơn vị đang sử dụng các phiên bản bị ảnh hưởng nhanh chóng triển khai các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Triển khai ngay bản cập nhật bảo mật mới nhất thuộc kỳ phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Phân quyền và kiểm soát truy cập: Rà soát lại toàn bộ tài khoản có quyền truy cập vào phân hệ Oracle Advanced Pricing, thu hồi các tài khoản không sử dụng và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng HTTP/HTTPS: Tăng cường hệ thống tường lửa ứng dụng web (WAF) và giám sát chặt chẽ các yêu cầu truy cập bất thường hướng vào dịch vụ Oracle E-Business Suite từ mạng bên ngoài.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết thông số kỹ thuật và hướng dẫn cập nhật tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60867
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html