Lỗ hổng nghiêm trọng CVE-2026-60925 trên Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền kiểm soát Oracle Public Sector Payroll. Doanh nghiệp cần cập nhật bản vá khẩn cấp.
Tổng quan về lỗ hổng CVE-2026-60925
Ngày 21/07/2026, thông tin bảo mật về lỗ hổng mã số CVE-2026-60925 đã chính thức được công bố. Lỗ hổng này nằm trong thành phần Internal Operations thuộc giải pháp Oracle Public Sector Payroll (một phần của bộ ứng dụng doanh nghiệp Oracle E-Business Suite).
Theo hệ thống chấm điểm rủi ro CVSS v3.1, lỗ hổng này đạt mức điểm cơ bản 7.2 (Mức độ Nghiêm trọng - HIGH). Kẻ tấn công có thể lợi dụng lỗ hổng qua mạng (kết nối HTTP) để can thiệp trực tiếp vào hệ thống quản lý lương và nhân sự của các tổ chức, doanh nghiệp.
Chi tiết kỹ thuật và tác động
- Mã định danh: CVE-2026-60925
- Ngày công bố: 21/07/2026
- Thành phần bị ảnh hưởng: Internal Operations trong Oracle Public Sector Payroll
- Điểm CVSS v3.1: 7.2 (HIGH)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Lỗ hổng này được đánh giá là dễ khai thác (Attack Complexity: Low). Kẻ tấn công mang quyền hạn cao (Privileges Required: High) có thể thông qua mạng IP để thực hiện cuộc tấn công dựa trên giao thức HTTP mà không cần bất kỳ sự tương tác nào từ người dùng cuối (User Interaction: None).
Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền hoàn toàn (takeover) phần mềm Oracle Public Sector Payroll. Tác động này ảnh hưởng trực tiếp đến cả ba yếu tố cốt lõi của an toàn thông tin:
- Tính bảo mật (Confidentiality): Rò rỉ thông tin lương thưởng, dữ liệu cá nhân của nhân sự.
- Tính toàn vẹn (Integrity): Thay đổi, sửa đổi dữ liệu bảng lương hoặc cấu hình hệ thống trái phép.
- Tính sẵn sàng (Availability): Làm gián đoạn hoạt động của hệ thống trả lương.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang chạy Oracle Public Sector Payroll thuộc bộ ứng dụng Oracle E-Business Suite trong dải phiên bản:
- Từ phiên bản 12.2.4 đến 12.2.15
Các tổ chức, doanh nghiệp thuộc khu vực công hoặc các đơn vị đang sử dụng Oracle E-Business Suite để quản lý lương trong các phiên bản trên cần kiểm tra hệ thống ngay lập tức.
Khuyến nghị khắc phục
Nhằm đảm bảo an toàn cho hệ thống dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất nằm trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Rà soát phân quyền: Kiểm tra lại danh sách các tài khoản có đặc quyền cao (High Privileged) trên hệ thống Oracle E-Business Suite để đảm bảo không có tài khoản lạ hoặc tài khoản bị chiếm dụng.
- Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP hướng đến thành phần Internal Operations nhằm phát hiện sớm các dấu hiệu truy cập bất thường.
Nguồn tham khảo
Doanh nghiệp và các kỹ sư vận hành có thể tham khảo chi tiết thêm tại thông báo chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60925
- Khuyên cáo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60925
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html