Bitech phát cảnh báo về lỗ hổng CVE-2026-60870 (CVSS 7.1) trong Oracle Advanced Pricing, cho phép kẻ tấn công truy cập và chỉnh sửa trái phép dữ liệu quan trọng.
Tổng quan về lỗ hổng bảo mật
Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60870 ảnh hưởng đến giải pháp Oracle Advanced Pricing nằm trong bộ ứng dụng quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này xuất phát từ thành phần Pricing Installation và được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.1.
Thông số kỹ thuật chi tiết theo thang đo CVSS v3.1 bao gồm: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N. Điều này cho thấy lỗ hổng có thể bị khai thác qua môi trường mạng (Network) với độ phức tạp thấp (Low Complexity), không yêu cầu sự tương tác từ người dùng cuối (User Interaction: None), nhưng yêu cầu kẻ tấn công phải có tài khoản quyền hạn thấp (Low Privileges).
Đối tượng bị ảnh hưởng
Lỗ hổng bảo mật này trực tiếp tác động đến các doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite có sử dụng phân hệ Oracle Advanced Pricing trên các phiên bản hỗ trợ từ 12.2.3 đến 12.2.15.
Các tổ chức sử dụng phân hệ này để quản lý chính sách giá, chương trình khuyến mãi hoặc bảng giá sản phẩm cần đặc biệt lưu ý rà soát hệ thống ngay lập tức.
Mức độ tác động và rủi ro an ninh
Do đặc tính dễ khai thác, một kẻ tấn công có đặc quyền thấp trên hệ thống thông qua kết nối mạng qua giao thức HTTP có thể thực hiện khai thác thành công lỗ hổng mà không cần người dùng thao tác. Mức độ tác động cụ thể bao gồm:
- Ảnh hưởng tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập được trong phân hệ Oracle Advanced Pricing.
- Ảnh hưởng tính toàn vẹn (Integrity - Low): Kẻ tấn công có khả năng thực hiện các thao tác thêm, sửa hoặc xóa trái phép đối với một số dữ liệu trong hệ thống.
- Ảnh hưởng tính sẵn sàng (Availability - None): Lỗ hổng hiện chưa ghi nhận khả năng gây gián đoạn hoặc từ chối dịch vụ đối với hệ thống.
Mặc dù không làm ngưng trệ hệ thống, việc lộ tràn hoặc bị thay đổi dữ liệu bảng giá, chính sách thương mại có thể gây ra những thiệt hại nghiêm trọng về tài chính và uy tín cho doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống Oracle E-Business Suite, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 07/2026 từ Oracle để khắc phục triệt để lỗ hổng CVE-2026-60870.
- Rà soát phân quyền: Kiểm tra và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege), đảm bảo chỉ những tài khoản hợp lệ và thực sự cần thiết mới được cấp quyền truy cập vào phân hệ Pricing Installation.
- Giám sát mạng và nhật ký: Tăng cường theo dõi các truy vấn HTTP bất thường hướng tới phân hệ Oracle Advanced Pricing nhằm phát hiện sớm các dấu viện thăm dò hoặc khai thác.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60870
- Oracle Critical Patch Update Advisory (July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60870
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html