Lỗ hổng CVE-2026-61000 đạt mức độ nghiêm trọng HIGH (CVSS 8.1) ảnh hưởng tới Oracle Process Manufacturing Systems thuộc Oracle E-Business Suite.
Tổng quan lỗ hổng
Vừa qua, ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61000 đã được công bố. Lỗ hổng này xuất hiện trong thành phần Internal Operations thuộc hệ thống Oracle Process Manufacturing Systems — một phần thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Với thang điểm CVSS v3.1 đạt 8.1 (Mức độ Cao - HIGH), lỗ hổng đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của các tổ chức đang vận hành hệ thống này.
Chi tiết kỹ thuật và Mức độ tác động
Theo các phân tích kỹ thuật, lỗ hổng CVE-2026-61000 có thể bị khai thác một cách dễ dàng. Mã chuỗi vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N cho thấy các đặc tính kỹ thuật như sau:
- Khả năng truy cập qua mạng (AV:N): Kẻ tấn công có thể thực hiện hành vi khai thác từ xa thông qua giao thức HTTP.
- Độ phức tạp khai thác thấp (AC:L): Việc thực hiện cuộc tấn công không yêu cầu kỹ thuật quá phức tạp hoặc điều kiện đặc thù.
- Yêu cầu quyền hạn thấp (PR:L): Kẻ tấn công chỉ cần sở hữu một tài khoản có đặc quyền tối thiểu trong hệ thống để thực hiện cuộc tấn công.
- Không cần tương tác người dùng (UI:N): Quá trình khai thác diễn ra hoàn toàn tự động mà không cần người dùng thao tác.
Tác động tới hệ thống: Khai thác thành công lỗ hổng này cho phép kẻ tấn công đọc trái phép toàn bộ dữ liệu quan trọng, cũng như thực hiện các hành vi tạo mới, chỉnh sửa hoặc xóa dữ liệu trên hệ thống Oracle Process Manufacturing Systems. Mặc dù lỗ hổng không gây ảnh hưởng tới tính sẵn sàng (Availability) của dịch vụ, việc mất kiểm soát đối với tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) dữ liệu sản xuất có thể gây ra thiệt hại nghiêm trọng cho vận hành của doanh nghiệp.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp tới các bản cài đặt Oracle E-Business Suite (thành phần Oracle Process Manufacturing Systems) thuộc các phiên bản:
- Từ 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin cho hệ thống, Bitech khuyến nghị các đơn vị và quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản vá an ninh mới nhất nằm trong thông cáo Critical Patch Update (CPU) tháng 7/2026 do Oracle phát hành.
- Rà soát phân quyền: Kiểm tra lại danh sách tài khoản người dùng trên Oracle E-Business Suite, áp dụng triệt để nguyên tắc quyền hạn tối thiểu (Least Privilege) để giảm thiểu rủi ro từ các tài khoản có quyền hạn thấp.
- Giám sát lưu lượng mạng: Tăng cường theo dõi nhật ký (log) truy cập HTTP tới các thành phần Internal Operations nhằm phát hiện sớm các dấu hiệu truy cập bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61000
- Thông cáo an ninh Oracle (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61000
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html