Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60890 nguy cơ chiếm quyền kiểm soát Oracle Payroll

Oracle công bố lỗ hổng bảo mật CVE-2026-60890 mức độ nghiêm trọng HIGH (CVSS 8.8) trên phân hệ Oracle Payroll, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Chuyên mục An toàn thông tin của Bitech (bitech.vn) phát cảnh báo về lỗ hổng bảo mật mới được công bố ngày 21/07/2026 mang mã hiệu CVE-2026-60890. Lỗ hổng này ảnh hưởng trực tiếp đến phân hệ Oracle Payroll thuộc hệ quản trị doanh nghiệp Oracle E-Business Suite, được đánh giá ở mức độ nghiêm trọng HIGH với điểm CVSS v3.1 là 8.8.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60890

Lỗ hổng xuất hiện trong thành phần Internal Operations của sản phẩm Oracle Payroll. Đây là lỗ hổng dễ khai thác, cho phép kẻ tấn công có đặc quyền thấp (Low Privileged) nhưng có kết nối mạng thông qua giao thức HTTP tấn công trực tiếp vào hệ thống.

Đáng chú ý, cuộc tấn công không yêu cầu sự tương tác từ người dùng (User Interaction: None). Nếu khai thác thành công, kẻ tấn công có thể chiếm hoàn toàn quyền kiểm soát (takeover) phân hệ Oracle Payroll.

Thông số chi tiết CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H cho thấy mức độ ảnh hưởng tối đa ở cả ba tiêu chí:

  • Tính bảo mật (Confidentiality): Mức độ Cao (High) - Rò rỉ toàn bộ thông tin nhạy cảm.
  • Tính toàn vẹn (Integrity): Mức độ Cao (High) - Có thể can thiệp, chỉnh sửa dữ liệu trái phép.
  • Tính sẵn sàng (Availability): Mức độ Cao (High) - Có thể làm gián đoạn hoặc vô hiệu hóa phân hệ.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến các tổ chức, doanh nghiệp đang triển khai hệ thống Oracle E-Business Suite có sử dụng giải pháp Oracle Payroll trong dải phiên bản:

  • Từ 12.2.3 đến 12.2.15

Do Oracle Payroll là nơi quản lý trực tiếp dữ liệu nhân sự, thông tin lương thưởng và các giao dịch tài chính nội bộ, việc bị chiếm quyền điều khiển phân hệ này có thể dẫn đến những thiệt hại nghiêm trọng về tài chính và uy tín doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị vận hành Oracle E-Business Suite thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 từ chính hãng Oracle.
  2. Kiểm soát quyền truy cập: Rà soát lại toàn bộ tài khoản người dùng trên hệ thống, loại bỏ các tài khoản không sử dụng và tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Bổ sung các quy tắc mã hóa và kiểm soát kết nối HTTP/HTTPS hướng vào phân hệ Oracle Payroll, hạn chế truy cập từ các dải IP không tin cậy.
  4. Theo dõi nhật ký (Log): Tăng cường giám sát nhật ký hoạt động để kịp thời phát hiện các truy cập bất thường hoặc hành vi leo thang đặc quyền.

Tham khảo chi tiết kỹ thuật từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60890
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html