Oracle phát hành bản vá cho lỗ hổng CVE-2026-60871 (CVSS 8.1) trong Oracle Risk Management, cho phép kẻ tấn công đọc và sửa đổi toàn bộ dữ liệu hệ thống.
Bộ phận biên tập nội dung công nghệ Bitech vừa ghi nhận thông tin cảnh báo bảo mật về lỗ hổng nghiêm trọng có mã định danh CVE-2026-60871, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần Internal Operations nằm trong sản phẩm Oracle Risk Management thuộc bộ phần mềm quản trị doanh nghiệp Oracle E-Business Suite.
Mức độ nghiêm trọng và Thông tin chung
Lỗ hổng CVE-2026-60871 được hệ thống NVD đánh giá ở mức Nghiêm trọng cao (HIGH) với thang điểm CVSS v3.1 là 8.1.
Thông số chi tiết của chuỗi vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N. Các chỉ số này chỉ ra rằng lỗ hổng có mức độ phức tạp khai thác thấp, có thể thực hiện từ xa qua mạng thông qua giao thức HTTP và không đòi hỏi sự tương tác của người dùng cuối. Đội ngũ tấn công chỉ cần có quyền hạn tài khoản ở mức thấp (Low Privileges) để thực hiện hành vi can thiệp.
Đối tượng bị ảnh hưởng
Lỗ hổng bảo mật này tác động trực tiếp đến các hệ thống đang vận hành giải pháp sau:
- Sản phẩm: Oracle Risk Management (thành phần: Internal Operations) thuộc bộ ứng dụng Oracle E-Business Suite.
- Phiên bản bị ảnh hưởng: Các phiên bản từ 12.2.3 đến 12.2.15 hiện vẫn đang được hỗ trợ.
Những doanh nghiệp và tổ chức đang triển khai các phiên bản Oracle E-Business Suite trong khoảng nêu trên đều đứng trước nguy cơ bị khai thác nếu chưa áp dụng bản vá mới nhất.
Tác động kỹ thuật của lỗ hổng
Kẻ tấn công chỉ cần sở hữu một tài khoản truy cập thông thường với quyền hạn thấp và có kết nối mạng qua HTTP tới hệ thống mục tiêu là có thể khai thác thành công lỗ hổng này.
Hậu quả kỹ thuật khi bị tấn công bao gồm:
- Thao tác dữ liệu trái phép: Kẻ tấn công có thể tạo mới, chỉnh sửa hoặc xóa bỏ các dữ liệu quan trọng, thậm chí toàn bộ dữ liệu mà Oracle Risk Management có quyền truy cập, làm tổn hại nghiêm trọng đến tính toàn vẹn thông tin (Integrity).
- Đánh cắp thông tin nhạy cảm: Khả năng truy cập trái phép và đọc toàn bộ dữ liệu quan trọng trên Oracle Risk Management, gây rò rỉ các thông tin quản trị rủi ro chiến lược của doanh nghiệp (Confidentiality).
Mặc dù lỗ hổng không trực tiếp gây ảnh hưởng tới tính sẵn sàng của hệ thống (Availability), nhưng tác động tới tính bảo mật và tính toàn vẹn dữ liệu ở mức rất cao (High).
Khuyến nghị khắc phục
Để phòng ngừa nguy cơ bị khai thác và bảo vệ an toàn cho dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp khắc phục sau:
- Cập nhật bản vá chính thức: Áp dụng ngay bản vá bảo mật trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle cho các phiên bản Oracle E-Business Suite từ 12.2.3 đến 12.2.15.
- Phân quyền tối thiểu: Kiểm soát chặt chẽ danh sách tài khoản người dùng, thu hồi các quyền truy cập không cần thiết vào phân hệ Oracle Risk Management.
- Giám sát lưu lượng HTTP: Tăng cường giám sát các yêu cầu mạng bất thường gửi tới thành phần Internal Operations để kịp thời phát hiện các dấu hiệu thăm dò hoặc khai thác.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60871
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60871
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html