Oracle công bố lỗ hổng mức độ CAO (CVE-2026-61039) trên Oracle Advanced Supply Chain Planning, cho phép kẻ tấn công chiếm quyền kiểm soát toàn bộ hệ thống.
Bộ phận an ninh mạng Bitech vừa ghi nhận thông tin cảnh báo bảo mật quan trọng liên quan đến lỗ hổng nguy hiểm xuất hiện trên hệ thống giải pháp doanh nghiệp của Oracle.
Tổng quan về lỗ hổng CVE-2026-61039
Vào ngày 21/07/2026, Oracle đã chính thức phát hành thông báo cập nhật bảo mật định kỳ, trong đó ghi nhận lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-61039. Lỗ hổng này được xếp hạng mức độ CAO (HIGH) với điểm số CVSS v3.1 Base Score là 7.2.
Lỗ hổng phát sinh trong thành phần Core của sản phẩm Oracle Advanced Supply Chain Planning - giải pháp lập kế hoạch và quản lý chuỗi cung ứng nâng cao nằm trong bộ phần mềm doanh nghiệp Oracle E-Business Suite.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-61039 ảnh hưởng trực tiếp đến các doanh nghiệp đang triển khai bộ phần mềm Oracle E-Business Suite sử dụng thành phần Oracle Advanced Supply Chain Planning thuộc các phiên bản:
- Các phiên bản được hỗ trợ bị ảnh hưởng: Từ 12.2.3 đến 12.2.15.
Do đây là phân hệ cốt lõi điều hành hoạt động chuỗi cung ứng của nhiều tổ chức và tập đoàn lớn, việc hệ thống bị xâm nhập có thể gây ra gián đoạn nghiêm trọng đối với dây chuyền sản xuất và vận hành kinh doanh.
Chi tiết kỹ thuật và Tác hại
Theo các phân tích kỹ thuật từ Oracle và Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD):
- Phương thức khai thác: Lỗ hổng có thể bị khai thác dễ dàng (Easily exploitable) từ xa thông qua mạng internet/intranet bằng giao thức HTTP.
- Yêu cầu đối với kẻ tấn công: Khai thác yêu cầu kẻ tấn công phải có quyền truy cập mạng và nắm giữ tài khoản có đặc quyền cao (High privileges) trên hệ thống. Khai thác không đòi hỏi sự tương tác từ phía người dùng (User Interaction: None).
- Tác động: Khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ (takeover) phân hệ Oracle Advanced Supply Chain Planning.
- Mức độ ảnh hưởng (CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): Gây ảnh hưởng ở mức độ cao nhất đến cả ba yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu.
Kẻ tấn công có thể đánh cắp các dữ liệu chiến lược chuỗi cung ứng, thay đổi thông tin kế hoạch vật tư hoặc vô hiệu hóa ứng dụng, gây thiệt hại lớn về kinh tế cho doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite thực hiện ngay các biện pháp sau:
- Cập nhật bản vá bảo mật: Khẩn trương kiểm tra và áp dụng bản vá mới nhất trong đợt cập nhật bảo mật tháng 07/2026 (Oracle Critical Patch Update Advisory - July 2026) cho các phiên bản từ 12.2.3 đến 12.2.15.
- Rà soát quản lý tài khoản: Áp dụng nguyên tắc tối thiểu quyền (Principle of Least Privilege). Tăng cường quản lý, giám sát chặt chẽ các tài khoản có đặc quyền cao trên hệ thống Oracle E-Business Suite.
- Giám sát kết nối mạng: Theo dõi chặt chẽ các truy vấn HTTP/HTTPS bất thường hướng tới các máy chủ cài đặt phân hệ Supply Chain Planning.
Nguồn tham khảo
- NVD Detail (CVE-2026-61039): https://nvd.nist.gov/vuln/detail/CVE-2026-61039
- Oracle Critical Patch Update Advisory (July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61039
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html