Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60931 nguy cơ chiếm quyền điều khiển Oracle E-Business Suite

Oracle vừa phát hành cảnh báo bảo mật về lỗ hổng CVE-2026-60931 (CVSS 7.5) trong Oracle Public Sector Financials, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Tập đoàn Oracle vừa phát hành bản cập nhật bảo mật định kỳ, trong đó đưa ra cảnh báo đáng chú ý về lỗ hổng an ninh mạng mang mã hiệu CVE-2026-60931 xuất hiện trên giải pháp Oracle Public Sector Financials thuộc bộ ứng dụng Oracle E-Business Suite.

Tổng quan về lỗ hổng CVE-2026-60931

Lỗ hổng CVE-2026-60931 được công bố chính thức vào ngày 21/07/2026 và được xếp hạng mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 7.5. Lỗi bảo mật này phát sinh tại thành phần Internal Operations của sản phẩm Oracle Public Sector Financials.

Thông tin chi tiết về thông số kỹ thuật:

  • Mã CVE: CVE-2026-60931
  • Điểm CVSS 3.1 Base Score: 7.5 (Mức độ Nghiêm trọng / High)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Ngày công bố: 21/07/2026

Phạm vi và đối tượng bị ảnh hưởng

Lỗ hổng tác động trực tiếp đến các hệ thống đang sử dụng Oracle Public Sector Financials thuộc bộ Oracle E-Business Suite, cụ thể là các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.

Các cơ quan hành chính công, tổ chức quản lý tài chính nhà nước và doanh nghiệp đang vận hành phân hệ này để quản lý ngân sách là đối tượng chịu ảnh hưởng trực tiếp nếu chưa tiến hành cập nhật bản vá mới nhất.

Tác động kỹ thuật và mức độ nguy hiểm

Theo đánh giá từ nhà sản xuất, lỗ hổng này có độ phức tạp tấn công cao (Attack Complexity: High). Tuy nhiên, kẻ tấn công chỉ cần có quyền truy cập mạng thông qua giao thức HTTP và sở hữu một tài khoản người dùng với quyền hạn thấp (Low Privileged) là đã có thể thực hiện hành vi khai thác mà không cần sự tương tác từ người dùng (User Interaction: None).

Nếu khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) phân hệ Oracle Public Sector Financials. Tác động của lỗ hổng ảnh hưởng nghiêm trọng trên cả ba khía cạnh của an toàn thông tin:

  • Tính bảo mật (Confidentiality): Bị truy cập và thu thập trái phép các dữ liệu tài chính nhạy cảm.
  • Tính toàn vẹn (Integrity): Dữ liệu kế toán, ngân sách và vận hành nội bộ có thể bị thay đổi hoặc xóa bỏ.
  • Tính khả dụng (Availability): Hệ thống có thể bị làm gián đoạn, gây ngưng trệ các hoạt động nghiệp vụ.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho các hệ thống thông tin quan trọng, Bitech khuyến nghị các đơn vị đang sử dụng sản phẩm bị ảnh hưởng thực hiện gấp các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Tiến hành áp dụng bản cập nhật bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPUJul2026).
  2. Kiểm soát quyền truy cập: Rà soát lại toàn bộ tài khoản người dùng có quyền truy cập vào phân hệ Internal Operations, tuân thủ nghiêm ngặt nguyên tắc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường giám sát các truy vấn HTTP/HTTPS bất thường hướng tới hệ thống Oracle E-Business Suite.

Quản trị viên có thể tham khảo thêm thông tin kỹ thuật chi tiết tại thông báo của Oracle tại Oracle Security Alert CPUJul2026 và cơ sở dữ liệu lỗ hổng quốc gia Mỹ NVD CVE-2026-60931.


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60931
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html