Oracle phát hành bản vá cho lỗ hổng mức độ HIGH (CVE-2026-61037) trên Oracle Loans, cho phép kẻ tấn công đọc và thao túng dữ liệu nhạy cảm.
Tổng quan về lỗ hổng CVE-2026-61037
Vào ngày 21/07/2026, Oracle đã phát hành thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-61037 ảnh hưởng đến bộ phần mềm quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này xuất hiện trong thành phần Oracle Loans (hợp phần Internal Operations) và được xếp hạng mức độ nghiêm trọng HIGH với thang điểm CVSS v3.1 là 8.1.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle Loans thuộc Oracle E-Business Suite với các phiên bản sau:
- Oracle E-Business Suite: Từ phiên bản 12.2.3 đến 12.2.15.
Phân tích kỹ thuật và Mức độ rủi ro
Theo đánh giá từ hệ thống NVD và cảnh báo bảo mật của Oracle, lỗ hổng CVE-2026-61037 sở hữu chuỗi thông số kỹ thuật CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N. Điều này phản ánh các nguy cơ tiềm ẩn sau:
- Dễ dàng khai thác: Kẻ tấn công chỉ cần quyền truy cập mức thấp (low privileges) thông qua mạng (giao thức HTTP) là có thể thực hiện đợt tấn công mà không cần sự tương tác hay đánh lừa người dùng (User Interaction: None).
- Xâm phạm nghiêm trọng tính bảo mật (Confidentiality: High): Đối tượng tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập trong mô-đun Oracle Loans.
- Xâm phạm nghiêm trọng tính toàn vẹn (Integrity: High): Cho phép kẻ tấn công tạo mới, chỉnh sửa hoặc xóa bỏ dữ liệu trái phép đối với các thông tin khoản vay và tài chính quan trọng.
Mặc dù lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng của hệ thống (Availability: None - không làm gián đoạn/sập dịch vụ), việc dữ liệu bị rò rỉ hoặc thay đổi sai lệch có thể gây thiệt hại nặng nề về mặt tài chính và uy tín cho doanh nghiệp.
Khuyến nghị hành động
Để khắc phục rủi ro từ CVE-2026-61037, đội ngũ kỹ thuật Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật trong kỳ phát hành Critical Patch Update (CPU) tháng 7/2026 từ Oracle cho hệ thống Oracle E-Business Suite đang vận hành.
- Rà soát phân quyền: Kiểm tra lại toàn bộ tài khoản người dùng có quyền truy cập vào thành phần Oracle Loans, loại bỏ các tài khoản không còn sử dụng hoặc phân quyền vượt mức cần thiết.
- Giám sát truy cập mạng: Tăng cường theo dõi lưu lượng mạng đi qua HTTP/HTTPS hướng tới các phân hệ Oracle EBS để kịp thời phát hiện các hành vi bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61037
- Thông báo cập nhật bản vá từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61037
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html