Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60963 nghiêm trọng trong Oracle Treasury (E-Business Suite)

Lỗ hổng CVE-2026-60963 trên Oracle Treasury cho phép kẻ tấn công lợi dụng giao thức HTTP để truy cập và thao túng dữ liệu tài chính quan trọng. Khuyến nghị cập nhật ngay.

Tổng quan về lỗ hổng

Vào ngày 21/07/2026, Oracle đã phát hành thông tin và bản vá cho lỗ hổng bảo mật nghiêm trọng có mã hiệu CVE-2026-60963 thuộc thành phần Oracle Treasury trong bộ giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp loại mức độ nghiêm trọng HIGH với điểm CVSS v3.1 là 8.1 (Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N).

Vấn đề bảo mật nằm trong thành phần Internal Operations của Oracle Treasury. Lỗ hổng được đánh giá là dễ khai thác (Easily exploitable), cho phép kẻ tấn công chỉ cần có quyền hạn thấp (low privileged) và kết nối mạng qua giao thức HTTP là có thể thực hiện đòn tấn công mà không cần sự tương tác từ người dùng cuối.

Đối tượng bị ảnh hưởng

Lỗ hổng tác động đến các hệ thống quản trị doanh nghiệp đang vận hành phân hệ Oracle Treasury thuộc bộ sản phẩm Oracle E-Business Suite trong danh sách phiên bản sau:

  • Oracle E-Business Suite: Các phiên bản từ 12.2.3 đến 12.2.15.

Mức độ ảnh hưởng và rủi ro bảo mật

Phân hệ Oracle Treasury đóng vai trò cốt lõi trong việc quản lý tiền mặt, rủi ro tài chính và các hoạt động kho quỹ của doanh nghiệp. Việc khai thác thành công lỗ hổng CVE-2026-60963 có thể dẫn đến những tác động nghiêm trọng về mặt bảo mật, bao gồm:

  • Xâm phạm tính toàn vẹn dữ liệu (Integrity - High): Kẻ tấn công có thể tạo mới, chỉnh sửa hoặc xóa bỏ trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu mà phân hệ Oracle Treasury có quyền truy cập.
  • Xâm phạm tính bảo mật dữ liệu (Confidentiality - High): Kẻ tấn công có thể xem hoặc trích xuất không hợp lệ các thông tin tài chính nhạy cảm và dữ liệu quan trọng của doanh nghiệp.

Mặc dù lỗ hổng không trực tiếp làm gián đoạn tính sẵn sàng của dịch vụ (Availability impact bằng None), rủi ro về thất thoát tài chính và sai lệch dữ liệu kế toán là rất lớn nếu hệ thống bị xâm nhập.

Khuyến nghị khắc phục

Để khắc phục rủi ro từ lỗ hổng CVE-2026-60963, Bitech khuyến nghị các cơ quan, tổ chức và doanh nghiệp đang sử dụng Oracle E-Business Suite nhanh chóng triển khai các biện pháp sau:

  1. Cập nhật bản vá chính thức: Áp dụng ngay bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 do Oracle cung cấp cho các phiên bản E-Business Suite tương ứng.
  2. Kiểm soát truy cập mạng: Tăng cường chính sách tường lửa, hạn chế quyền truy cập HTTP/HTTPS đến máy chủ Oracle E-Business Suite từ các địa chỉ IP không tin cậy hoặc mạng ngoài.
  3. Giới hạn đặc quyền tài khoản: Kiểm tra lại phân quyền người dùng trên hệ thống, áp dụng triệt để nguyên tắc quyền tối thiểu (Least Privilege) nhằm giảm thiểu thiệt hại nếu tài khoản bị chiếm dụng.
  4. Rà soát nhật ký hoạt động: Kiểm tra nhật ký hệ thống (system logs) của phân hệ Oracle Treasury để phát hiện sớm các truy cập bất thường hoặc các hành vi thay đổi dữ liệu trái phép.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật và thông tin bản vá chính thức từ các nguồn sau:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60963
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html