Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60880 chiếm quyền điều khiển Oracle E-Business Suite

Bitech cảnh báo lỗ hổng đặc biệt nghiêm trọng CVE-2026-60880 (CVSS 9.8) trên Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống từ xa mà không cần xác thực.

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60880 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến phân hệ Oracle Work in Process nằm trong bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Với điểm số CVSS v3.1 đạt 9.8 (mức Cực kỳ nghiêm trọng - Critical), đây là sự cố bảo mật đòi hỏi các tổ chức và doanh nghiệp đang vận hành hệ thống này phải lập tức kiểm tra và triển khai biện pháp xử lý.

Mức độ nghiêm trọng và tác động

Lỗ hổng CVE-2026-60880 có chỉ số CVSS 3.1 là 9.8 (Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Tác động của lỗ hổng này được đánh giá ở mức tối đa trên cả 3 tiêu chí:

  • Tính bảo mật (Confidentiality): Mức độ Cao – Kẻ tấn công có thể truy cập và lấy trộm các dữ liệu nhạy cảm.
  • Tính toàn vẹn (Integrity): Mức độ Cao – Dữ liệu hệ thống có thể bị thay đổi hoặc xóa bỏ tùy ý.
  • Tính sẵn sàng (Availability): Mức độ Cao – Kẻ tấn công có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ.

Do lỗ hổng có thể khai thác từ xa qua giao thức HTTP (AV:N) với độ phức tạp thấp (AC:L), không yêu cầu quyền truy cập (PR:N) cũng như không cần sự tương tác từ người dùng (UI:N), kẻ tấn công có thể dễ dàng chiếm quyền kiểm soát (takeover) phân hệ Oracle Work in Process nếu máy chủ kết nối internet hoặc nằm trong vùng mạng không được giám sát chặt chẽ.

Đối tượng bị ảnh hưởng

Sự cố bảo mật này đe dọa trực tiếp các doanh nghiệp đang triển khai phân hệ Oracle Work in Process (thành phần: Internal Operations) thuộc bộ phần mềm Oracle E-Business Suite.

Các phiên bản cụ thể chịu ảnh hưởng bao gồm:

  • Oracle E-Business Suite: Từ phiên bản 12.2.3 đến phiên bản 12.2.15.

Cơ chế khai thác kỹ thuật

Lỗ hổng phát sinh trong thành phần Internal Operations của sản phẩm Oracle Work in Process. Kẻ tấn công không cần xác thực (unauthenticated attacker) chỉ cần gửi các yêu cầu HTTP/HTTPS được cấu trúc đặc biệt tới máy chủ mục tiêu. Do thiếu cơ chế kiểm soát truy cập hiệu quả, ứng dụng sẽ thực thi các yêu cầu này, dẫn đến việc kẻ tấn công chiếm toàn bộ quyền vận hành phân hệ.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện khẩn cấp các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành tải và áp dụng ngay các bản vá bảo mật tương ứng trong kỳ cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Tăng cường kiểm soát mạng: Tách biệt phân hệ ứng dụng khỏi môi trường mạng công cộng. Nếu không thực sự cần thiết, hãy chặn truy cập HTTP/HTTPS trực tiếp từ bên ngoài và chỉ cho phép kết nối qua VPN hoặc tường lửa ứng dụng web (WAF).
  3. Giám sát nhật ký (Log): Theo dõi chặt chẽ nhật ký truy cập HTTP để phát hiện kịp thời các hành vi thăm dò hoặc truy vấn bất thường hướng vào thành phần Internal Operations.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60880
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html