Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60985 nguy cơ cao trên Oracle E-Business Suite

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60985 trong Oracle Project Portfolio Analysis, cho phép kẻ tấn công chỉnh sửa dữ liệu và gây từ chối dịch vụ.

Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60985 nằm trong sản phẩm Oracle Project Portfolio Analysis thuộc giải pháp Oracle E-Business Suite đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.1.

Chi tiết kỹ thuật về lỗ hổng

Lỗ hổng CVE-2026-60985 phát sinh tại thành phần Internal Operations của phân hệ Oracle Project Portfolio Analysis. Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (low privileges) và khả năng truy cập mạng qua giao thức HTTP là có thể khai thác thành công mà không cần bất kỳ sự tương tác nào từ phía người dùng.

Theo chỉ số CVSS Vector (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L), lỗ hổng tuy không làm rò rỉ thông tin (Confidentiality: None), nhưng gây tác động rất lớn tới tính toàn vẹn (Integrity: High) và ảnh hưởng một phần tới tính sẵn sàng của hệ thống (Availability: Low).

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến các doanh nghiệp đang sử dụng phân hệ Oracle Project Portfolio Analysis thuộc giải pháp Oracle E-Business Suite trong khoảng phiên bản:

  • Các phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15.

Tác động thực tế đối với hệ thống

Nếu bị kẻ xấu khai thác thành công, lỗ hổng CVE-2026-60985 có thể dẫn đến các hệ lụy nghiêm trọng sau:

  • Thao tác dữ liệu trái phép: Kẻ tấn công có thể tạo mới, sửa đổi hoặc xóa bỏ các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu có thể truy cập trên phân hệ Oracle Project Portfolio Analysis.
  • Gián đoạn dịch vụ: Gây ra tình trạng từ chối dịch vụ một phần (partial DoS), làm ảnh hưởng tới tiến độ và khả năng vận hành hệ thống của doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành cập nhật ngay các bản vá mới nhất nằm trong thông báo bảo mật định kỳ Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Rà soát quyền hạn: Kiểm tra và thu hẹp quyền truy cập của các tài khoản người dùng trên hệ thống Oracle E-Business Suite, tuân thủ nguyên tắc quyền tối thiểu.
  3. Giám sát lưu lượng: Sớm thiết lập cơ chế giám sát các yêu cầu HTTP bất thường nhắm vào thành phần Internal Operations.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60985
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html