Bitech cảnh báo lỗ hổng CVE-2026-60868 (CVSS 7.1) trong Oracle E-Business Suite, nguy cơ làm lộ và sai lệch dữ liệu quan trọng trên hệ thống của doanh nghiệp.
Bộ phận biên tập tin tức công nghệ của Bitech vừa ghi nhận thông tin cảnh báo bảo mật về lỗ hổng mới xuất hiện trên nền tảng Oracle E-Business Suite. Lỗ hổng này có mã định danh CVE-2026-60868, được đánh giá ở mức độ nghiêm trọng Cao (High) với điểm số CVSS v3.1 là 7.1.
Lỗ hổng được phát hành chính thức vào ngày 21/07/2026 trong đợt cập nhật bản vá bảo mật định kỳ (Critical Patch Update) của Tập đoàn Oracle.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60868
Lỗ hổng CVE-2026-60868 phát sinh trong phân hệ Oracle Advanced Pricing (thành phần Pricing Installation) thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Theo phân tích kỹ thuật từ các chuyên gia bảo mật:
- Mã lỗ hổng: CVE-2026-60868
- Điểm số CVSS v3.1: 7.1 (Vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N)
- Phương thức tấn công: Qua môi trường mạng (Network) thông qua giao thức HTTP.
- Yêu cầu quyền hạn: Kẻ tấn công chỉ cần có tài khoản người dùng với quyền hạn thấp (Low Privileged).
- Độ phức tạp tấn công: Cao (High Complexity). Mặc dù kịch bản khai thác đòi hỏi điều kiện kỹ thuật phức tạp, nhưng tác động thực tế lại rất rộng.
- Thay đổi phạm vi (Scope Change): Lỗ hổng có tính chất nguy hiểm khi cho phép kẻ tấn công vượt qua ranh giới bảo mật của phân hệ Oracle Advanced Pricing để ảnh hưởng tới các sản phẩm hoặc dữ liệu khác trong cùng hệ thống.
Tác động bảo mật và rủi ro
Nếu khai thác thành công lỗ hổng CVE-2026-60868, kẻ tấn công có thể gây ra các thiệt hại sau:
- Truy cập trái phép dữ liệu nhạy cảm: Đọc được toàn bộ hoặc các dữ liệu quan trọng mà phân hệ Oracle Advanced Pricing có quyền truy cập.
- Thao tác dữ liệu trái phép: Thực hiện các hành vi sửa đổi, thêm mới hoặc xóa một số dữ liệu trong hệ thống.
- Ảnh hưởng diện rộng: Gây tác động dây chuyền tới các sản phẩm và thành phần ứng dụng khác liên kết với mô-đun định giá.
Đối tượng bị ảnh hưởng
Cảnh báo này áp dụng cho tất cả các cơ quan, tổ chức và doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite sử dụng phân hệ Oracle Advanced Pricing ở các phiên bản được hỗ trợ sau:
- Phiên bản 12.2.14
- Phiên bản 12.2.15
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Khẩn trương kiểm tra và áp dụng bản vá lỗi mới nhất thuộc đợt phát hành CPU tháng 7/2026 theo hướng dẫn từ Oracle.
- Phân quyền tối thiểu: Rà soát và siết chặt quyền hạn của các tài khoản người dùng có khả năng truy cập ứng dụng qua giao thức HTTP.
- Giám sát nhật ký (Log Monitoring): Tăng cường theo dõi các truy vấn và hành vi bất thường hướng tới thành phần Pricing Installation.
- Thu hẹp vùng truy cập: Sử dụng tường lửa hoặc kết nối VPN để giới hạn địa chỉ IP có quyền truy cập vào các giao diện quản trị Oracle E-Business Suite.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60868
- Thông báo bảo mật chính thức từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60868
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html