Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60943 đe dọa hệ thống Oracle Service Fulfillment Manager

Oracle công bố lỗ hổng CVE-2026-60943 mức độ nghiêm trọng Cao (CVSS 7.5), cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống Oracle Service Fulfillment Manager. Doanh nghiệp cần cập nhật bản vá ngay.

Tổng quan về lỗ hổng CVE-2026-60943

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60943 đã chính thức được công bố. Đây là lỗ hổng bảo mật nằm trong sản phẩm Oracle Service Fulfillment Manager, thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.

Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 Base Score là 7.5. Chuỗi thông số đánh giá kỹ thuật (CVSS Vector) bao gồm: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H.

Chi tiết kỹ thuật và Tác động

Lỗ hổng xuất hiện tại thành phần Fulfillment Engine của Oracle Service Fulfillment Manager.

Phân tích kỹ thuật cho thấy:

  • Phương thức tấn công: Kẻ tấn công có thể truy cập thông qua mạng (Network access) bằng giao thức HTTP.
  • Độ phức tạp cuộc tấn công: Được đánh giá là khó (Attack Complexity: High).
  • Yêu cầu đặc quyền: Kẻ tấn công chỉ cần sở hữu tài khoản có quyền hạn thấp (Low privilege) trên hệ thống và không cần sự tương tác từ phía người dùng (User Interaction: None).

Tuy cuộc tấn công đòi hỏi kỹ thuật cao, nhưng nếu khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) sản phẩm Oracle Service Fulfillment Manager. Điều này gây ra ảnh hưởng cực kỳ nghiêm trọng tới cả 3 yếu tố cốt lõi của an toàn thông tin:

  • Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu nhạy cảm.
  • Tính toàn vẹn (Integrity): Dữ liệu hệ thống có thể bị thay đổi hoặc xóa bỏ trái phép.
  • Tính sẵn sàng (Availability): Hệ thống có thể bị làm gián đoạn hoặc ngưng hoạt động hoàn toàn.

Đối tượng bị ảnh hưởng

Lỗ hổng bảo mật này tác động trực tiếp đến các tổ chức, doanh nghiệp đang sử dụng bộ phần mềm Oracle E-Business Suite với thành phần Oracle Service Fulfillment Manager thuộc các phiên bản:

  • Từ phiên bản 12.2.3 đến phiên bản 12.2.15.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá bảo mật: Khẩn trương kiểm tra và áp dụng bản cập nhật bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Tăng cường kiểm soát truy cập: Rà soát, hạn chế các kết nối mạng qua HTTP tới thành phần Fulfillment Engine. Chỉ cho phép các địa chỉ IP đáng tin cậy hoặc truy cập nội bộ thông qua mạng riêng ảo (VPN).
  3. Giám sát tài khoản: Rà soát lại toàn bộ danh sách tài khoản người dùng có quyền hạn thấp trên hệ thống Oracle E-Business Suite, đồng thời tăng cường giám sát nhật ký (log) truy cập để kịp thời phát hiện các hành vi bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60943
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html