Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60927 nguy cơ chiếm quyền kiểm soát Oracle E-Business Suite

Bitech cảnh báo lỗ hổng CVE-2026-60927 (CVSS 7.5) trong Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền hệ thống tài chính công.

Mới đây, bộ phận biên tập công nghệ của Bitech ghi nhận thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60927 ảnh hưởng đến bộ phần mềm quản trị doanh nghiệp và tài chính Oracle E-Business Suite. Lỗ hổng này đạt mức độ nghiêm trọng High với điểm số CVSS 7.5, đe dọa trực tiếp đến tính an toàn của các hệ thống tài chính công.

Thông tin tổng quan về lỗ hổng CVE-2026-60927

  • Mã lỗ hổng: CVE-2026-60927
  • Mức độ nghiêm trọng (CVSS v3.1): 7.5 (High)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Ngày công bố: 21/07/2026
  • Thành phần bị ảnh hưởng: Thành phần Internal Operations nằm trong sản phẩm Oracle Public Sector Financials (thuộc Oracle E-Business Suite).
  • Phiên bản ảnh hưởng: Các phiên bản từ 12.2.3 đến 12.2.15.

Mô tả kỹ thuật và mức độ tác động

Lỗ hổng CVE-2026-60927 xuất phát từ thành phần vận hành nội bộ (Internal Operations) của giải pháp Oracle Public Sector Financials. Kẻ tấn công từ xa có kết nối mạng tới hệ thống thông qua giao thức HTTP và sở hữu một tài khoản người dùng có quyền hạn thấp (low privileged) có thể khai thác lỗ hổng này.

Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High) – nghĩa là kẻ tấn công gặp một số rào cản nhất định để thực hiện thành công, nhưng tác động khi khai thác được lại rất lớn. Khai thác thành công lỗ hổng này cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn (takeover) ứng dụng Oracle Public Sector Financials.

Hậu quả kéo theo ảnh hưởng toàn bộ 3 tiêu chuẩn an toàn thông tin:

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập và thu thập toàn bộ dữ liệu tài chính nhạy cảm.
  • Tính toàn vẹn (Integrity): Cho phép sửa đổi, thao túng cấu hình hoặc số liệu kế toán tài chính bất hợp pháp.
  • Tính sẵn sàng (Availability): Có thể làm gián đoạn hoặc ngưng trệ hoàn toàn hoạt động của hệ thống.

Đối tượng bị ảnh hưởng

Các cơ quan nhà nước, tổ chức quản lý tài chính công và doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite có cài đặt module Oracle Public Sector Financials (phiên bản từ 12.2.3 đến 12.2.15) đều thuộc diện có rủi ro bị tấn công.

Khuyến nghị khắc phục từ Bitech

Để đảm bảo an toàn cho hạ tầngcntt, Bitech khuyến nghị các đơn vị đang sử dụng hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Nhanh chóng áp dụng bản vá bảo mật chính thức do Oracle phát hành trong kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026.
  2. Hạn chế truy cập mạng: Kiểm soát chặt chẽ các truy cập HTTP hướng vào các máy chủ Oracle E-Business Suite, chỉ cho phép truy cập từ các địa chỉ IP tin cậy hoặc qua mạng nội bộ/VPN.
  3. Rà soát phân quyền: Áp dụng nguyên tắc quyền tối thiểu (Least Privilege), thu hồi các tài khoản không còn sử dụng và đảm bảo tài khoản thông thường không có các quyền hạn dư thừa.
  4. Theo dõi nhật ký: Tăng cường giám sát log truy cập HTTP và nhật ký hệ thống để phát hiện sớm các hành vi truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60927
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html