Oracle công bố lỗ hổng CVE-2026-61053 mức độ Cao trên Elastic Charging Engine, cho phép kẻ tấn công chiếm quyền hệ thống. Bản vá phát hành ngày 21/07/2026.
Mới đây, bộ phận biên tập an toàn thông tin của Bitech (bitech.vn) xin gửi lời cảnh báo đến các tổ chức viễn thông và doanh nghiệp đang vận hành giải pháp Oracle Communications BRM về lỗ hổng bảo mật nghiêm trọng vừa được ghi nhận.
- Mã lỗ hổng: CVE-2026-61053
- Ngày phát hành: 21/07/2026
- Điểm đánh giá CVSS v3.1: 7.8 (Mức độ Nghiêm trọng - HIGH)
- Chuỗi Vector:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Mức độ ảnh hưởng và Đối tượng bị tác động
Lỗ hổng này phát sinh trong thành phần Diameter Gateway and SDK của sản phẩm Oracle Communications BRM - Elastic Charging Engine.
Các phiên bản phần mềm được xác định chịu ảnh hưởng bao gồm:
- 15.0.0.0.0
- 15.0.1.0.0
- 15.1.0.0.0
- 15.2.0.0.0
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-61053 cho phép kẻ tấn công có đặc quyền thấp (low privileged) nhưng đã có quyền đăng nhập vào cơ sở hạ tầng (địa phương) chứa Oracle Communications BRM - Elastic Charging Engine có thể khai thác hệ thống một cách dễ dàng.
Cuộc tấn công không đòi hỏi sự tương tác từ người dùng (UI:N) và có độ phức tạp thấp (AC:L). Khi khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) phần mềm Oracle Communications BRM - Elastic Charging Engine. Điều này gây tác động nghiêm trọng toàn diện lên cả ba yếu tố an ninh thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hạ tầng viễn thông và dữ liệu cước phí của doanh nghiệp, Bitech khuyến nghị các đơn vị quản trị hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản nâng cấp bảo mật tương ứng trong thông báo Oracle Critical Patch Update Advisory - July 2026.
- Phân quyền tối thiểu: Rà soát và giới hạn quyền đăng nhập trực tiếp vào hạ tầng máy chủ chạy Elastic Charging Engine, thu hồi các tài khoản không còn sử dụng.
- Giám sát truy cập: Tăng cường theo dõi log hệ thống đối với các thao tác bất thường xuất phát từ các tài khoản nội bộ có quyền hạn thấp.
Nguồn tham khảo:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61053
- Báo cáo bảo mật định kỳ của Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61053
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html