Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60952 nguy cơ chiếm quyền kiểm soát Oracle E-Business Suite

Oracle vừa cảnh báo lỗ hổng CVE-2026-60952 (CVSS 8.8) trên Oracle Transportation Execution, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.

Tập đoàn Oracle vừa chính thức phát hành thông báo bảo mật ngày 21/07/2026 về lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60952 ảnh hưởng đến giải pháp Oracle E-Business Suite. Đây là lỗ hổng ở mức độ nghiêm trọng cao, có thể tạo điều kiện cho kẻ tấn công kiểm soát toàn bộ phân hệ quản lý vận tải của doanh nghiệp.

Chi tiết kỹ thuật và mức độ nghiêm trọng

Lỗ hổng CVE-2026-60952 xuất hiện trong thành phần Internal Operations của sản phẩm Oracle Transportation Execution thuộc bộ giải pháp Oracle E-Business Suite.

  • Mã lỗ hổng: CVE-2026-60952
  • Điểm đánh giá CVSS v3.1: 8.8 (Mức độ Cao / HIGH)
  • Chuỗi thông số CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Ngày công bố: 21/07/2026

Theo các phân tích kỹ thuật, lỗ hổng này rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (low privileged) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể tiến hành tấn công. Cuộc tấn công không đòi hỏi sự tương tác từ phía người dùng (User Interaction: None) và có độ phức tạp thấp (Attack Complexity: Low).

Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) giải pháp Oracle Transportation Execution. Điều này gây tác động nghiêm trọng toàn diện đến cả ba yếu tố an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu doanh nghiệp.

Đối tượng chịu ảnh hưởng

Cảnh báo này áp dụng trực tiếp cho các tổ chức, doanh nghiệp đang triển khai hệ thống Oracle E-Business Suite có sử dụng phân hệ Oracle Transportation Execution.

Các phiên bản phần mềm nằm trong vùng ảnh hưởng bao gồm:

  • Oracle Transportation Execution phiên bản 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục và cập nhật

Để bảo vệ hệ thống trước nguy cơ bị tấn công, đội ngũ biên tập công nghệ Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Nhanh chóng tải và áp dụng bản vá bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Rà soát phân quyền: Kiểm tra lại toàn bộ danh sách tài khoản người dùng trên hệ thống, thu hồi các tài khoản không cần thiết và áp dụng nguyên tắc đặc quyền tối thiểu.
  3. Giám sát lưu lượng mạng: Thiết lập hệ thống tường lửa để hạn chế truy cập HTTP tới phân hệ Internal Operations từ các vùng mạng không tin cậy.
  4. Theo dõi nhật ký (Log): Tăng cường giám sát log truy cập nhằm phát hiện kịp thời các hành vi bất thường hoặc nỗ lực khai thác lỗ hổng.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60952
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html