Lỗ hổng CVE-2026-60926 mức độ High trên Oracle Public Sector Payroll cho phép kẻ tấn công chiếm toàn quyền kiểm soát hệ thống.
Mới đây, vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-60926 đã được công bố, đe dọa trực tiếp đến giải pháp Oracle Public Sector Payroll thuộc bộ phần mềm Oracle E-Business Suite. Lỗ hổng này được đánh giá ở mức nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 7.2.
Chi tiết về lỗ hổng CVE-2026-60926
Lỗ hổng xuất hiện trong thành phần Internal Operations của sản phẩm Oracle Public Sector Payroll. Theo mô tả kỹ thuật từ hệ thống NVD, lỗ hổng này rất dễ bị khai thác (Easily exploitable) thông qua giao thức HTTP bởi một kẻ tấn công có đặc quyền cao và có quyền truy cập mạng.
Thông tin chi tiết về chỉ số CVSS:
- Mã lỗ hổng: CVE-2026-60926
- Ngày phát hành: 21/07/2026
- Mức độ nghiêm trọng: HIGH
- Điểm CVSS v3.1 Base Score: 7.2
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Mặc dù yêu cầu kẻ tấn công phải sở hữu tài khoản có đặc quyền cao (PR:H), độ phức tạp của cuộc tấn công lại ở mức thấp (AC:L) và hoàn toàn không yêu cầu sự tương tác từ người dùng cuối (UI:N).
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60926 ảnh hưởng trực tiếp đến các phiên bản thuộc sản phẩm Oracle Public Sector Payroll (thành phần của Oracle E-Business Suite):
- Các phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15.
Các cơ quan, tổ chức đang triển khai giải pháp quản lý lương khu vực công này cần khẩn trương kiểm tra phiên bản hệ thống đang vận hành.
Mức độ rủi ro và tác động
Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) sản phẩm Oracle Public Sector Payroll. Do mức độ tác động cao ở cả 3 tiêu chí Bảo mật (Confidentiality), Toàn vẹn (Integrity) và Sẵn sàng (Availability), hậu quả có thể bao gồm:
- Rò rỉ dữ liệu nhạy cảm: Mất an toàn thông tin về bảng lương, dữ liệu nhân sự và tài chính công.
- Thay đổi dữ liệu trái phép: Kẻ tấn công có thể chỉnh sửa hồ sơ, số liệu tài chính hoặc chèn dữ liệu độc hại.
- Gián đoạn dịch vụ: Hệ thống có thể bị vô hiệu hóa, gây ảnh hưởng trực tiếp đến vận hành của tổ chức.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên triển khai ngay các giải pháp sau:
- Cập nhật bản vá khẩn cấp: Áp dụng các bản vá bảo mật tương ứng được phát hành trong đợt Oracle Critical Patch Update (CPU) tháng 7/2026.
- Kiểm soát quyền truy cập: Rà soát và áp dụng nguyên tắc đặc quyền tối thiểu (Principle of Least Privilege) đối với các tài khoản có quyền truy cập vào thành phần Internal Operations.
- Giám sát lưu lượng mạng: Giới hạn truy cập HTTP/HTTPS tới các cổng quản trị hệ thống và tăng cường giám sát các dấu hiệu bất thường trên lưu lượng mạng.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-60926
- Oracle Advisory: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60926
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html