Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60984 nguy cơ đe dọa dữ liệu Oracle E-Business Suite

Oracle phát hành bản vá cho lỗ hổng CVE-2026-60984 (CVSS 7.1) trong Oracle E-Business Suite, cho phép kẻ tấn công sửa đổi dữ liệu quan trọng.

Tổng quan về lỗ hổng CVE-2026-60984

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin và bản vá cho lỗ hổng bảo mật mang mã hiệu CVE-2026-60984 nằm trong sản phẩm Oracle Project Portfolio Analysis thuộc hệ sinh thái Oracle E-Business Suite. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 là 7.1.

Lỗ hổng này xuất hiện tại thành phần Internal Operations, cho phép kẻ tấn công có quyền hạn thấp có thể khai thác từ xa qua giao thức HTTP nhằm can thiệp trái phép vào hệ thống quản lý dự án của doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60984 ảnh hưởng trực tiếp đến phân hệ Oracle Project Portfolio Analysis trên các phiên bản Oracle E-Business Suite sau:

  • Phiên bản ảnh hưởng: Từ 12.2.3 đến 12.2.15.

Nếu doanh nghiệp đang vận hành hệ thống thuộc các phiên bản này và mở kết nối truy cập qua HTTP, hệ thống sẽ đứng trước rủi ro bị can thiệp dữ liệu trái phép.

Phân tích kỹ thuật và tác động

Theo chi tiết đánh giá CVSS 3.1 Vector (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N):

  • Phương thức tấn công (Attack Vector - Network): Khai thác từ xa thông qua kết nối mạng HTTP.
  • Độ phức tạp cuộc tấn công (Attack Complexity - Low): Khả năng khai thác dễ dàng, không đòi hỏi điều kiện kỹ thuật quá phức tạp.
  • Yêu cầu quyền hạn (Privileges Required - Low): Kẻ tấn công chỉ cần có một tài khoản người dùng bình thường với quyền truy cập thấp trong hệ thống.
  • Tương tác người dùng (User Interaction - None): Quá trình tấn công diễn ra hoàn toàn tự động, không yêu cầu sự tương tác của người dùng cuối.

Mức độ tác động thực tế:

  • Tính toàn vẹn (Integrity - HIGH): Đây là tác động nghiêm trọng nhất. Kẻ tấn công có thể tạo mới, xóa bỏ hoặc chỉnh sửa trái phép các dữ liệu quan trọng, hoặc toàn bộ dữ liệu mà phân hệ Oracle Project Portfolio Analysis có quyền truy cập.
  • Tính bảo mật (Confidentiality - LOW): Cho phép kẻ tấn công đọc trái phép một phần tập dữ liệu nhạy cảm.
  • Tính sẵn sàng (Availability - NONE): Lỗ hổng không làm gián đoạn hoặc gây từ chối dịch vụ (DoS) cho hệ thống.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống dữ liệu doanh nghiệp, đỗi ngũ biên tập kỹ thuật Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá khẩn cấp: Áp dụng ngay bản cập nhật bảo mật thuộc kỳ Oracle Critical Patch Update (CPU) - July 2026 do chính hãng phát hành.
  2. Rà soát phân quyền người dùng: Kiểm tra lại danh sách các tài khoản có quyền truy cập vào phân hệ Oracle Project Portfolio Analysis, tuân thủ nghiêm ngặt nguyên tắc quyền hạn tối thiểu (Least Privilege).
  3. Tăng cường giám sát lưu lượng: Giám sát các yêu cầu HTTP bất thường hướng đến thành phần Internal Operations để kịp thời phát hiện các hành vi thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60984
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html