Lỗ hổng CVE-2026-60867 (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công quyền thấp thay đổi hoặc xóa toàn bộ dữ liệu bảng giá qua HTTP. Doanh nghiệp cần cập nhật bản vá gấp.
Bitech trân trọng gửi tới quý quản trị viên và doanh nghiệp cảnh báo bảo mật liên quan đến lỗ hổng nguy hiểm vừa được công bố trong bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Vào ngày 21/07/2026, Oracle đã phát hành thông tin vá lỗi bảo mật cho lỗ hổng mang mã hiệu CVE-2026-60867 nằm trong thành phần Pricing Installation thuộc sản phẩm Oracle Advanced Pricing.
Mức độ nghiêm trọng và Chi tiết kỹ thuật
Lỗ hổng này được xếp hạng ở mức độ Cao (HIGH) với điểm số CVSS v3.1 là 8.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N).
Theo phân tích kỹ thuật:
- Khả năng khai thác: Lỗ hổng rất dễ bị khai thác (Attack Complexity: Low) và không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).
- Đặc quyền yêu cầu: Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (Low Privilege) kết nối qua mạng thông qua giao thức HTTP là có thể thực hiện đợt tấn công.
- Mức độ tác động: Khai thác thành công cho phép kẻ tấn công truy cập trái phép, tạo mới, chỉnh sửa hoặc xóa toàn bộ dữ liệu quan trọng thuộc phân hệ Oracle Advanced Pricing (ảnh hưởng nghiêm trọng tới Tính bảo mật - Confidentiality và Tính toàn vẹn - Integrity). Lỗ hổng này không tác động trực tiếp đến Tính sẵn sàng (Availability) của hệ thống.
Đối tượng và phiên bản bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống Oracle E-Business Suite triển khai phân hệ Oracle Advanced Pricing thuộc các phiên bản:
- Từ 12.2.3 đến 12.2.15
Do Oracle Advanced Pricing đảm nhận vai trò quản lý chính sách giá, ưu đãi và chiến lược kinh doanh, việc dữ liệu tại đây bị can thiệp trái phép có thể dẫn đến sai lệch giá bán, thất thoát tài chính lớn và làm ảnh hưởng tới hoạt động vận hành của doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các đơn vị đang sử dụng các phiên bản bị ảnh hưởng nhanh chóng triển khai các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Triển khai ngay bản cập nhật bảo mật mới nhất thuộc kỳ phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
- Phân quyền và kiểm soát truy cập: Rà soát lại toàn bộ tài khoản có quyền truy cập vào phân hệ Oracle Advanced Pricing, thu hồi các tài khoản không sử dụng và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Giám sát lưu lượng HTTP/HTTPS: Tăng cường hệ thống tường lửa ứng dụng web (WAF) và giám sát chặt chẽ các yêu cầu truy cập bất thường hướng vào dịch vụ Oracle E-Business Suite từ mạng bên ngoài.
Nguồn tham khảo
Quản trị viên có thể tra cứu chi tiết thông số kỹ thuật và hướng dẫn cập nhật tại các liên kết chính thức:
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60867
- Thông cáo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60867
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html