Oracle đã phát hành bản vá cho lỗ hổng mức độ cao CVE-2026-60979 trên Oracle E-Business Suite. Kẻ tấn công có thể chiếm quyền kiểm soát Oracle Scripting thông qua kết nối HTTP.
Ban biên tập nội dung công nghệ của Bitech (bitech.vn) xin gửi tới các quản trị viên hệ thống bài cảnh báo bảo mật về lỗ hổng mới được ghi nhận trên dòng sản phẩm doanh nghiệp của Oracle.
Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60979 đã chính thức được công bố trong đợt cập nhật bản vá định kỳ (Critical Patch Update) của Oracle và được cơ sở dữ liệu lỗ hổng quốc gia (NVD) ghi nhận.
Thông tin tổng quan về lỗ hổng
- Mã lỗ hổng: CVE-2026-60979
- Mức độ nghiêm trọng: HIGH (Cao)
- Điểm CVSS v3.1: 8.1 (Vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) - Ngày phát hành: 21/07/2026
- Sản phẩm bị ảnh hưởng: Oracle E-Business Suite (thành phần: Oracle Scripting, bộ phận: Internal Operations)
- Các phiên bản chịu tác động: Từ phiên bản 12.2.3 đến 12.2.15
Phân tích kỹ thuật và Tác động
Lỗ hổng CVE-2026-60979 xuất hiện trong thành phần Internal Operations thuộc mô-đun Oracle Scripting của bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Lỗ hổng này cho phép một kẻ tấn công từ xa, không cần xác thực (unauthenticated attacker) thông qua kết nối mạng qua giao thức HTTP có thể gửi các yêu cầu độc hại để can thiệp vào Oracle Scripting. Mặc dù chỉ số độ phức tạp khai thác được đánh giá ở mức cao (Attack Complexity: High), nghĩa là kẻ tấn công phải đáp ứng một số điều kiện môi trường nhất định để thực hiện thành công, nhưng mức độ ảnh hưởng lại cực kỳ lớn.
Nếu khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) mô-đun Oracle Scripting. Điều này gây ra tổn hại nghiêm trọng trên cả ba trụ cột bảo mật:
- Tính bảo mật (Confidentiality - High): Khả năng rò rỉ các thông tin nhạy cảm của doanh nghiệp.
- Tính toàn vẹn (Integrity - High): Khả năng dữ liệu bị thay đổi, chỉnh sửa trái phép.
- Tính khả dụng (Availability - High): Nguy cơ dịch vụ bị gián đoạn hoặc bị vô hiệu hóa hoàn toàn.
Đối tượng bị ảnh hưởng
Các tổ chức, doanh nghiệp đang triển khai giải pháp Oracle E-Business Suite sử dụng mô-đun Oracle Scripting ở các phiên bản từ 12.2.3 đến 12.2.15 cần lập tức kiểm tra và rà soát hệ thống.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin cho hệ thống doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất từ thông báo đợt cập nhật CPU tháng 7/2026 của Oracle cho các phiên bản Oracle E-Business Suite tương ứng.
- Giới hạn truy cập mạng: Rà soát lại chính sách tường lửa, hạn chế quyền truy cập HTTP/HTTPS tới các phân vùng mạng chứa máy chủ Oracle E-Business Suite, chỉ cho phép các IP tin cậy truy cập.
- Giám sát nhật ký (Log Monitoring): Tăng cường theo dõi các truy vấn và luồng lưu lượng truy cập HTTP bất thường hướng tới thành phần Oracle Scripting để kịp thời phát hiện các dấu hiệu thăm dò hoặc khai thác.
Trích dẫn nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60979
- Cảnh báo bảo mật từ Oracle (July 2026 CPU): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60979
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html