Oracle công bố lỗ hổng nghiêm trọng CVE-2026-60953 trên Oracle E-Business Suite, cho phép kẻ tấn công can thiệp và truy cập trái phép dữ liệu quan trọng.
Vào ngày 21/07/2026, Oracle đã phát hành thông tin cập nhật bảo mật xử lý lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60953 nằm trong thành phần Internal Operations của sản phẩm Oracle Telecommunications Billing Integrator (thuộc bộ giải pháp Oracle E-Business Suite).
Bitech khuyến cáo các doanh nghiệp đang vận hành hệ thống này cần nhanh chóng rà soát và áp dụng bản vá bảo mật để phòng tránh nguy cơ rò rỉ và thao túng dữ liệu nghiêm trọng.
Chi tiết kỹ thuật về lỗ hổng
- Mã lỗ hổng: CVE-2026-60953
- Mức độ nghiêm trọng: HIGH (Điểm CVSS v3.1: 8.1)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N - Ngày công bố: 21/07/2026
- Thành phần bị ảnh hưởng: Internal Operations trong Oracle Telecommunications Billing Integrator.
Lỗ hổng này được đánh giá là dễ khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu một tài khoản với quyền hạn thấp (Low privilege) và có khả năng truy cập mạng thông qua giao thức HTTP là có thể thực hiện tấn công thành công. Quá trình khai thác hoàn toàn không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (No user interaction required).
Đối tượng bị ảnh hưởng và Tác động bảo mật
1. Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các phiên bản Oracle Telecommunications Billing Integrator từ 12.2.3 đến 12.2.15 trong bộ phần mềm Oracle E-Business Suite.
2. Tác động thực tế
Lỗ hổng ảnh hưởng nghiêm trọng đến tính Bảo mật (Confidentiality) và tính Toàn vẹn (Integrity) của hệ thống:
- Truy cập trái phép: Kẻ tấn công có thể xem toàn bộ hoặc các dữ liệu quan trọng thuộc phạm vi quản lý của Oracle Telecommunications Billing Integrator.
- Thao túng dữ liệu: Kẻ tấn công có quyền khởi tạo, chỉnh sửa hoặc xóa bỏ hoàn toàn các dữ liệu cước và thông tin quan trọng.
Mặc dù lỗ hổng không trực tiếp phá hỏng tính Sẵn sàng (Availability) của dịch vụ, việc dữ liệu cước viễn thông bị rò rỉ hoặc sai lệch có thể dẫn đến thiệt hại nặng nề về tài chính và uy tín cho doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện các biện pháp sau:
- Cập nhật bản vá ngay lập tức: Áp dụng bản vá bảo mật mới nhất từ Oracle theo thông báo CPUJul2026 dành cho các phiên bản từ 12.2.3 đến 12.2.15.
- Quản lý phân quyền chặt chẽ: Rà soát lại tất cả tài khoản người dùng có quyền truy cập qua giao thức HTTP, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Tăng cường giám sát: Cấu hình hệ thống giám sát an ninh mạng (SIEM/IDS) nhằm phát hiện sớm các truy vấn bất thường hướng tới thành phần Internal Operations.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60953
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60953
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html