Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60900 nguy cơ chiếm quyền Oracle HCM Configuration Workbench

Oracle công bố bản vá cho lỗ hổng CVE-2026-60900 mức độ nghiêm trọng Cao trên Oracle HCM Configuration Workbench. Người dùng cần khẩn cấp cập nhật.

Trung tâm Giám sát và Cảnh báo Bảo mật Bitech vừa ghi nhận thông tin về lỗ hổng an ninh mạng mới có mã hiệu CVE-2026-60900, ảnh hưởng trực tiếp đến các hệ thống quản trị nhân sự doanh nghiệp sử dụng giải pháp của Oracle.

Tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-60900
  • Điểm CVSS v3.1: 7.2 (Mức độ Cao / HIGH)
  • Ngày phát hành: 21/07/2026
  • Chuỗi thông số CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Lỗ hổng xuất hiện trong sản phẩm Oracle HCM Configuration Workbench (thành phần: Rapid Implementation) thuộc bộ giải pháp Oracle E-Business Suite.

Đối tượng chịu ảnh hưởng

Lỗ hổng này tác động đến hệ thống Oracle E-Business Suite đang chạy các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15 có cài đặt mô-đun Oracle HCM Configuration Workbench.

Mô tả kỹ thuật và Mức độ ảnh hưởng

Lỗ hổng CVE-2026-60900 cho phép kẻ tấn công có đặc quyền cao (high privileged) thông qua kết nối mạng qua giao thức HTTP dễ dàng khai thác và xâm nhập vào hệ thống mà không cần sự tương tác từ người dùng cuối (User Interaction: None).

Nếu tấn công thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) phân hệ Oracle HCM Configuration Workbench. Lỗ hổng này gây ảnh hưởng nghiêm trọng trên cả ba tiêu chí an toàn thông tin:

  • Tính bảo mật (Confidentiality): Nguy cơ rò rỉ toàn bộ dữ liệu cấu hình và thông tin nhân sự nhạy cảm.
  • Tính toàn vẹn (Integrity): Kẻ tấn công có thể thay đổi, xóa hoặc chèn dữ liệu trái phép.
  • Tính sẵn sàng (Availability): Khả năng làm gián đoạn hoạt động của phân hệ quản trị.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị các đơn vị quản trị triển khai ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng bản vá an ninh mới nhất nằm trong đợt cập nhật Oracle Critical Patch Update Advisory - July 2026.
  2. Kiểm soát truy cập: Rà soát và giới hạn quyền truy cập mạng qua giao thức HTTP/HTTPS tới các giao diện quản trị Oracle HCM, chỉ cho phép các IP nội bộ hợp lệ truy cập.
  3. Quản lý tài khoản đặc quyền: Phân quyền tối thiểu và tăng cường giám sát các tài khoản có đặc quyền cao trên hệ thống nhằm phát hiện sớm các dấu hiệu bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60900
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html