Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60972 đe dọa dữ liệu thuế trong Oracle E-Business Suite

Bitech cảnh báo lỗ hổng mức độ CAO (CVSS 8.1) CVE-2026-60972 trên Oracle E-Business Tax cho phép đối tượng xấu thay đổi hoặc đánh cắp dữ liệu thuế quan trọng.

Ngày 21/07/2026, Oracle đã phát hành thông báo bảo mật ghi nhận lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60972 ảnh hưởng trực tiếp đến thành phần Oracle E-Business Tax thuộc bộ giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp hạng ở mức độ nguy hiểm cao (HIGH) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu tài chính - thuế của các doanh nghiệp.

Mô tả kỹ thuật và Mức độ ảnh hưởng

Lỗ hổng CVE-2026-60972 xuất hiện trong bộ phận Internal Operations của sản phẩm Oracle E-Business Tax. Kẻ tấn công có tài khoản quyền hạn thấp (Low Privileged) thông qua mạng mạng dựa trên giao thức HTTP có thể dễ dàng khai thác lỗ hổng này mà không cần bất kỳ tương tác nào từ phía người dùng (No User Interaction).

Thiệt hại khi lỗ hổng bị khai thác thành công bao gồm:

  • Xâm phạm tính toàn vẹn: Kẻ tấn công có thể tạo mới, xóa hoặc sửa đổi trái phép các dữ liệu thuế quan trọng hoặc toàn bộ dữ liệu có thể truy cập trên hệ thống Oracle E-Business Tax.
  • Xâm phạm tính bảo mật: Truy cập trái phép vào các dữ liệu thuế nhạy cảm, làm rò rỉ thông tin tài chính doanh nghiệp.

Theo chỉ số CVSS 3.1, lỗ hổng đạt điểm tối đa về mức độ tác động tới Tính bảo mật (C:H) và Tính toàn vẹn (I:H), tuy nhiên không ảnh hưởng đến Tính sẵn sàng (A:N) của hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng tác động trực tiếp đến các hệ thống đang vận hành phân hệ Oracle E-Business Tax thuộc Oracle E-Business Suite bao gồm:

  • Các phiên bản bị ảnh hưởng: Từ phiên bản 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và phòng ngừa nguy cơ rò rỉ hay sai lệch dữ liệu thuế, Bitech khuyến nghị các tổ chức và doanh nghiệp đang sử dụng sản phẩm bị ảnh hưởng thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Tải và cài đặt bản vá mới nhất nằm trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 chính thức từ Oracle.
  2. Rà soát phân quyền: Kiểm tra lại toàn bộ tài khoản người dùng trên hệ thống, đảm bảo tuân thủ nguyên tắc tối thiểu quyền hạn (Least Privilege), loại bỏ các tài khoản không sử dụng hoặc cấp quyền thừa.
  3. Giám sát lưu lượng HTTP: Tăng cường theo dõi các nhật ký truy cập (access logs) và lưu lượng mạng hướng tới thành phần Internal Operations để phát hiện sớm các hành vi truy vấn bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật và tải bản vá từ các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60972
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html