Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60945 ảnh hưởng nghiêm trọng đến Oracle E-Business Suite

Oracle phát hành bản vá cho lỗ hổng CVE-2026-60945 mức độ Cao trên Oracle Learning Management, đe dọa an toàn dữ liệu doanh nghiệp.

Ngày 21/07/2026, Oracle đã phát hành bản cảnh báo bảo mật về lỗ hổng mang mã hiệu CVE-2026-60945 ảnh hưởng đến phân hệ Oracle Learning Management thuộc bộ giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp loại ở mức độ nghiêm trọng Cao (HIGH) với điểm CVSS v3.1 là 7.3.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60945

Lỗ hổng nằm trong thành phần Operations Nội bộ (Internal Operations) của sản phẩm Oracle Learning Management. Kẻ tấn công có tài khoản quyền hạn thấp (Low Privileged) kết nối qua mạng thông qua giao thức HTTP có thể dễ dàng khai thác lỗ hổng này.

Tuy nhiên, cuộc tấn công đòi hỏi phải có sự tương tác từ phía người dùng (Human Interaction) ngoài kẻ tấn công (ví dụ: người dùng nhấp vào một liên kết được định sẵn) để hành vi can thiệp thành công.

Đối tượng và phiên bản bị ảnh hưởng

Lỗ hổng tác động trực tiếp đến các doanh nghiệp và tổ chức đang triển khai phân hệ Oracle Learning Management trên các phiên bản Oracle E-Business Suite được hỗ trợ bao gồm:

  • Các phiên bản từ 12.2.3 đến 12.2.15.

Tác hại tiềm tàng

Theo đánh giá chỉ số CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N), lỗ hổng này gây thiệt hại nặng nề đến tính Bảo mật (Confidentiality) và tính Toàn vẹn (Integrity) của hệ thống:

  • Truy cập dữ liệu trái phép: Cho phép kẻ tấn công đọc toàn bộ hoặc các dữ liệu nhạy cảm thuộc phạm vi quản lý của Oracle Learning Management.
  • Thay đổi dữ liệu trái phép: Kẻ tấn công có thể tạo mới, chỉnh sửa hoặc xóa bỏ dữ liệu quan trọng trên hệ thống.
  • Tính khả dụng: Lỗ hổng không ảnh hưởng trực tiếp đến khả năng từ chối dịch vụ hay tính sẵn sàng của hệ thống.

Khuyến nghị khắc phục

Để phòng ngừa nguy cơ bị khai thác dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Khẩn trương áp dụng bản vá lỗi mới nhất thuộc kỳ cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Rà soát quyền truy cập: Quản lý chặt chẽ phân quyền tài khoản người dùng, đảm bảo tuân thủ nguyên tắc đặc quyền tối thiểu.
  3. Cảnh báo người dùng: Nâng cao nhận thức của nhân viên về các hình thức tấn công Phishing, tránh nhấp vào các liên kết lạ hoặc không rõ nguồn gốc.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60945
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html