Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60960 trong Oracle E-Business Suite cho phép chiếm quyền kiểm soát

Lỗ hổng CVE-2026-60960 (CVSS 8.8) ảnh hưởng đến sản phẩm Oracle SDP Number Portability thuộc Oracle E-Business Suite, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Bộ phận biên tập nội dung công nghệ của Bitech (bitech.vn) vừa ghi nhận thông tin cảnh báo bảo mật nghiêm trọng liên quan đến bộ sản phẩm phần mềm doanh nghiệp Oracle E-Business Suite.

Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật với mã hiệu CVE-2026-60960 đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 là 8.8 (Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).

Chi tiết kỹ thuật và Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60960 xuất hiện trong thành phần Internal Operations của sản phẩm Oracle SDP Number Portability (thuộc bộ giải pháp Oracle E-Business Suite).

  • Các phiên bản bị ảnh hưởng: Oracle SDP Number Portability từ phiên bản 12.2.3 đến 12.2.15.
  • Kịch bản khai thác: Lỗ hổng có thể bị khai thác một cách dễ dàng bởi kẻ tấn công local (local attacker) đã có quyền truy cập/đăng nhập cấp thấp (low privilege) vào hạ tầng phần cứng hoặc hệ điều hành nơi Oracle SDP Number Portability đang vận hành. Tấn công không yêu cầu sự tương tác của người dùng (User Interaction: None).
  • Tác động: Kẻ tấn công có thể lợi dụng lỗ hổng để chiếm toàn bộ quyền kiểm soát (takeover) sản phẩm Oracle SDP Number Portability. Mặc dù điểm xuất phát của lỗ hổng nằm ở thành phần Oracle SDP Number Portability, việc khai thác thành công có thể dẫn đến sự thay đổi phạm vi ảnh hưởng (Scope Change), tác động nghiêm trọng đến các sản phẩm và dịch vụ khác cùng chung hạ tầng.
  • Đánh giá mức độ thiệt hại: Ảnh hưởng tối đa ở cả ba yếu tố Bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của hệ thống.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng công nghệ thông tin và dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống triển khai ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật mới nhất trong đợt phát hành Critical Patch Update (CPU) tháng 7/2026 từ Oracle cho các phiên bản Oracle E-Business Suite từ 12.2.3 đến 12.2.15.
  2. Rà soát quyền truy cập: Thắt chặt chính sách phân quyền, giới hạn quyền đăng nhập vào hạ tầng máy chủ chạy Oracle SDP Number Portability; áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát hệ thống: Theo dõi chặt chẽ log truy cập và các hoạt động bất thường trên hạ tầng để kịp thời phát hiện dấu hiệu xâm nhập.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60960
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html