Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60925 nguy cơ gây chiếm quyền điều khiển Oracle Public Sector Payroll

Lỗ hổng nghiêm trọng CVE-2026-60925 trên Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền kiểm soát Oracle Public Sector Payroll. Doanh nghiệp cần cập nhật bản vá khẩn cấp.

Tổng quan về lỗ hổng CVE-2026-60925

Ngày 21/07/2026, thông tin bảo mật về lỗ hổng mã số CVE-2026-60925 đã chính thức được công bố. Lỗ hổng này nằm trong thành phần Internal Operations thuộc giải pháp Oracle Public Sector Payroll (một phần của bộ ứng dụng doanh nghiệp Oracle E-Business Suite).

Theo hệ thống chấm điểm rủi ro CVSS v3.1, lỗ hổng này đạt mức điểm cơ bản 7.2 (Mức độ Nghiêm trọng - HIGH). Kẻ tấn công có thể lợi dụng lỗ hổng qua mạng (kết nối HTTP) để can thiệp trực tiếp vào hệ thống quản lý lương và nhân sự của các tổ chức, doanh nghiệp.

Chi tiết kỹ thuật và tác động

  • Mã định danh: CVE-2026-60925
  • Ngày công bố: 21/07/2026
  • Thành phần bị ảnh hưởng: Internal Operations trong Oracle Public Sector Payroll
  • Điểm CVSS v3.1: 7.2 (HIGH)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Lỗ hổng này được đánh giá là dễ khai thác (Attack Complexity: Low). Kẻ tấn công mang quyền hạn cao (Privileges Required: High) có thể thông qua mạng IP để thực hiện cuộc tấn công dựa trên giao thức HTTP mà không cần bất kỳ sự tương tác nào từ người dùng cuối (User Interaction: None).

Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền hoàn toàn (takeover) phần mềm Oracle Public Sector Payroll. Tác động này ảnh hưởng trực tiếp đến cả ba yếu tố cốt lõi của an toàn thông tin:

  • Tính bảo mật (Confidentiality): Rò rỉ thông tin lương thưởng, dữ liệu cá nhân của nhân sự.
  • Tính toàn vẹn (Integrity): Thay đổi, sửa đổi dữ liệu bảng lương hoặc cấu hình hệ thống trái phép.
  • Tính sẵn sàng (Availability): Làm gián đoạn hoạt động của hệ thống trả lương.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang chạy Oracle Public Sector Payroll thuộc bộ ứng dụng Oracle E-Business Suite trong dải phiên bản:

  • Từ phiên bản 12.2.4 đến 12.2.15

Các tổ chức, doanh nghiệp thuộc khu vực công hoặc các đơn vị đang sử dụng Oracle E-Business Suite để quản lý lương trong các phiên bản trên cần kiểm tra hệ thống ngay lập tức.

Khuyến nghị khắc phục

Nhằm đảm bảo an toàn cho hệ thống dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất nằm trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
  2. Rà soát phân quyền: Kiểm tra lại danh sách các tài khoản có đặc quyền cao (High Privileged) trên hệ thống Oracle E-Business Suite để đảm bảo không có tài khoản lạ hoặc tài khoản bị chiếm dụng.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP hướng đến thành phần Internal Operations nhằm phát hiện sớm các dấu hiệu truy cập bất thường.

Nguồn tham khảo

Doanh nghiệp và các kỹ sư vận hành có thể tham khảo chi tiết thêm tại thông báo chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60925
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html