Bitech cảnh báo lỗ hổng CVE-2026-61049 mức độ Cao (CVSS 7.1) trong Oracle Production Scheduling, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát phân hệ.
Ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo bảo mật về lỗ hổng mã số CVE-2026-61049 xuất hiện trong bộ giải pháp kinh doanh Oracle E-Business Suite. Đây là lỗ hổng được đánh giá ở mức độ Cao (HIGH) với điểm số CVSS v3.1 là 7.1.
Đội ngũ biên tập an ninh mạng tại Bitech khuyến cáo các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite cần nhanh chóng kiểm tra và áp dụng biện pháp khắc phục kịp thời.
Sản phẩm và phiên bản bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến sản phẩm Oracle Production Scheduling (thuộc thành phần Internal Operations) của bộ giải pháp Oracle E-Business Suite.
- Các phiên bản bị ảnh hưởng: Từ phiên bản 12.2.3 đến 12.2.15.
Chi tiết kỹ thuật và Mức độ tác động
Theo dữ liệu từ Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) và Báo cáo Cập nhật Bản vá Khẩn cấp (CPU) của Oracle:
- Mã CVE: CVE-2026-61049
- Ngày phát hành: 21/07/2026
- Điểm CVSS v3.1: 7.1 (Mức độ Cao - HIGH)
- Chuỗi CVSS Vector:
CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Lỗ hổng cho phép kẻ tấn công chưa qua xác thực (unauthenticated attacker), khi truy cập được vào phân đoạn mạng truyền thông vật lý gắn liền với phần cứng nơi Oracle Production Scheduling đang thực thi, có thể khai thác và thỏa hiệp hệ thống.
Tuy cuộc tấn công đòi hỏi độ phức tạp cao (Attack Complexity: High) và yêu cầu phải có sự tương tác từ phía người dùng (User Interaction), nhưng nếu khai thác thành công, kẻ tấn công có thể chiếm hoàn toàn quyền kiểm soát (takeover) phân hệ Oracle Production Scheduling. Tác động này gây tổn hại nghiêm trọng đến cả 3 tiêu chí an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Khuyến nghị khắc phục
Để khắc phục rủi ro từ lỗ hổng CVE-2026-61049, Bitech khuyến nghị các quản trị viên hệ thống triển khai ngay các bước sau:
- Cập nhật bản vá chính thức: Kiểm tra và áp dụng ngay các bản vá mới nhất thuộc đợt Oracle Critical Patch Update (CPU) tháng 7/2026 cho hệ thống Oracle E-Business Suite đang sử dụng.
- Phân đoạn và kiểm soát mạng vật lý: Rà soát, cách ly các phân đoạn mạng kết nối trực tiếp với máy chủ phần cứng chạy phân hệ Oracle Production Scheduling, hạn chế tối đa các kết nối không ủy quyền trong nội bộ.
- Cảnh báo người dùng: Đào tạo và nhắc nhở nhân sự vận hành hệ thống nâng cao cảnh giác, tránh tương tác với các yêu cầu hoặc liên kết lạ có thể bị kẻ tấn công lợi dụng.
Nguồn tham khảo
- CSDL Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61049
- Thông báo an ninh Oracle (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61049
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html