Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-61053 chiếm quyền kiểm soát Oracle Communications BRM

Oracle công bố lỗ hổng CVE-2026-61053 mức độ Cao trên Elastic Charging Engine, cho phép kẻ tấn công chiếm quyền hệ thống. Bản vá phát hành ngày 21/07/2026.

Mới đây, bộ phận biên tập an toàn thông tin của Bitech (bitech.vn) xin gửi lời cảnh báo đến các tổ chức viễn thông và doanh nghiệp đang vận hành giải pháp Oracle Communications BRM về lỗ hổng bảo mật nghiêm trọng vừa được ghi nhận.

  • Mã lỗ hổng: CVE-2026-61053
  • Ngày phát hành: 21/07/2026
  • Điểm đánh giá CVSS v3.1: 7.8 (Mức độ Nghiêm trọng - HIGH)
  • Chuỗi Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Mức độ ảnh hưởng và Đối tượng bị tác động

Lỗ hổng này phát sinh trong thành phần Diameter Gateway and SDK của sản phẩm Oracle Communications BRM - Elastic Charging Engine.

Các phiên bản phần mềm được xác định chịu ảnh hưởng bao gồm:

  • 15.0.0.0.0
  • 15.0.1.0.0
  • 15.1.0.0.0
  • 15.2.0.0.0

Chi tiết kỹ thuật về lỗ hổng

Lỗ hổng CVE-2026-61053 cho phép kẻ tấn công có đặc quyền thấp (low privileged) nhưng đã có quyền đăng nhập vào cơ sở hạ tầng (địa phương) chứa Oracle Communications BRM - Elastic Charging Engine có thể khai thác hệ thống một cách dễ dàng.

Cuộc tấn công không đòi hỏi sự tương tác từ người dùng (UI:N) và có độ phức tạp thấp (AC:L). Khi khai thác thành công, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) phần mềm Oracle Communications BRM - Elastic Charging Engine. Điều này gây tác động nghiêm trọng toàn diện lên cả ba yếu tố an ninh thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Khuyến nghị khắc phục từ Bitech

Để đảm bảo an toàn cho hạ tầng viễn thông và dữ liệu cước phí của doanh nghiệp, Bitech khuyến nghị các đơn vị quản trị hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản nâng cấp bảo mật tương ứng trong thông báo Oracle Critical Patch Update Advisory - July 2026.
  2. Phân quyền tối thiểu: Rà soát và giới hạn quyền đăng nhập trực tiếp vào hạ tầng máy chủ chạy Elastic Charging Engine, thu hồi các tài khoản không còn sử dụng.
  3. Giám sát truy cập: Tăng cường theo dõi log hệ thống đối với các thao tác bất thường xuất phát từ các tài khoản nội bộ có quyền hạn thấp.

Nguồn tham khảo:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61053
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html