Oracle phát hành bản vá cho lỗ hổng CVE-2026-60959 (CVSS 8.1) trong Oracle SDP Number Portability, nguy cơ làm truy cập và chỉnh sửa dữ liệu trái phép.
Ngày 21/07/2026, Oracle đã chính thức công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60959 liên quan đến dòng sản phẩm Oracle E-Business Suite. Lỗ hổng này được xếp hạng ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và toàn vẹn dữ liệu của các doanh nghiệp đang sử dụng hệ thống này.
Chi tiết kỹ thuật về CVE-2026-60959
Lỗ hổng CVE-2026-60959 xuất hiện trong thành phần Internal Operations của sản phẩm Oracle SDP Number Portability (thuộc bộ giải pháp Oracle E-Business Suite).
Theo đánh giá kỹ thuật, lỗ hổng này rất dễ bị khai thác (Easy to exploit). Một kẻ tấn công từ xa chỉ cần sở hữu tài khoản có quyền hạn thấp (Low privileges) và truy cập qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
Thông số CVSS v3.1 chi tiết:
- Điểm CVSS Base: 8.1 (High)
- Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Mức độ ảnh hưởng và rủi ro bảo mật
Mặc dù lỗ hổng không gây ảnh hưởng đến khả năng sẵn sàng của hệ thống (Availability impact = None), nhưng mức độ tác động tới tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) là vô cùng lớn:
- Truy cập dữ liệu trái phép: Kẻ tấn công có thể xem và trích xuất toàn bộ hoặc các dữ liệu quan trọng nằm trong phạm vi truy cập của Oracle SDP Number Portability.
- Thao tác dữ liệu trái phép: Cho phép kẻ tấn công tạo mới, chỉnh sửa hoặc xóa hoàn toàn các dữ liệu quan trọng, gây sai lệch thông tin nghiêm trọng trên hệ thống.
Đối tượng chịu ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle SDP Number Portability thuộc bộ giải pháp Oracle E-Business Suite trên các phiên bản:
- Phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục từ Bitech
Để bảo vệ hệ thống trước nguy cơ bị khai thác lỗ hổng CVE-2026-60959, chuyên gia bảo mật Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá bảo mật: Kiểm tra và áp dụng ngay bản vá thuộc đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 của Oracle.
- Rà soát phân quyền: Thắt chặt quyền hạn của các tài khoản người dùng, tuân thủ nguyên tắc quyền tối thiểu (Least Privilege) để giảm thiểu rủi ro khi tài khoản bị chiếm đoạt.
- Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường hướng tới thành phần Internal Operations của mô-đun Oracle SDP Number Portability.
Trích dẫn nguồn tham khảo
Thông tin chi tiết được tham khảo từ các nguồn chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): CVE-2026-60959 Detail
- Cảnh báo bảo mật từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60959
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html