Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60894 trong Oracle Payroll có thể bị chiếm quyền điều khiển

Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60894 (CVSS 7.5) ảnh hưởng đến phân hệ Oracle Payroll thuộc Oracle E-Business Suite, cho phép kẻ tấn công kiểm soát toàn bộ ứng dụng.

Ngày 21/07/2026, Oracle đã phát hành bản cập nhật bảo mật khắc phục lỗ hổng mang mã hiệu CVE-2026-60894 nằm trong phân hệ Oracle Payroll thuộc bộ giải pháp Oracle E-Business Suite. Đây là lỗ hổng được xếp hạng ở mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 là 7.5.

Bitech xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin chi tiết về lỗ hổng bảo mật này cùng các khuyến nghị khắc phục kịp thời.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-60894
  • Điểm số CVSS v3.1: 7.5 (Mức độ Cao / HIGH)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Thành phần bị ảnh hưởng: Thành phần Internal Operations trong phân hệ Oracle Payroll
  • Ngày công bố: 21/07/2026

Chi tiết kỹ thuật và Mức độ ảnh hưởng

Lỗ hổng CVE-2026-60894 xuất hiện trong thành phần vận hành nội bộ (Internal Operations) của Oracle Payroll. Kẻ tấn công đã có tài khoản người dùng với đặc quyền thấp (low privileges) có thể thông qua giao thức HTTP kết nối mạng để khai thác lỗ hổng này.

Mặc dù độ phức tạp của cuộc tấn công được đánh giá ở mức cao (Attack Complexity: High) do đòi hỏi một số điều kiện môi trường nhất định, nhưng nếu tấn công thành công, hậu quả để lại là vô cùng nghiêm trọng. Kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn phân hệ Oracle Payroll, gây ảnh hưởng nặng nề đến cả 3 yếu tố bảo mật an toàn thông tin:

  • Tính bảo mật (Confidentiality): Nguy cơ rò rỉ dữ liệu bảng lương, thông tin cá nhân và dữ liệu tài chính doanh nghiệp.
  • Tính toàn vẹn (Integrity): Kẻ tấn công có thể chỉnh sửa, thêm bớt dữ liệu lương thưởng hoặc thông tin nhân sự trái phép.
  • Tính sẵn sàng (Availability): Khả năng làm gián đoạn hoặc ngưng trệ hoàn toàn hệ thống tính lương của tổ chức.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai phân hệ Oracle Payroll thuộc bộ giải pháp Oracle E-Business Suite trong các phiên bản sau:

  • Oracle E-Business Suite phiên bản 12.2.3 đến 12.2.15

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu nhân sự và tài chính của doanh nghiệp, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Tiến hành áp dụng ngay bản vá trong chương trình Critical Patch Update (CPU) tháng 07/2026 do Oracle cung cấp cho các phiên bản từ 12.2.3 đến 12.2.15.
  2. Rà soát quyền truy cập: Kiểm tra lại danh sách tài khoản người dùng trên hệ thống, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege), đảm bảo phân quyền hợp lý cho các tài khoản truy cập vào phân hệ Payroll.
  3. Thắt chặt an ninh mạng: Kiểm soát truy cập cổng HTTP/HTTPS tới hệ thống ERP từ mạng bên ngoài, triển khai tường lửa ứng dụng web (WAF) và theo dõi chặt chẽ nhật ký hệ thống (system logs) để phát hiện các truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60894
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html