Oracle công bố bản vá cho lỗ hổng cực kỳ nghiêm trọng CVE-2026-61065 (CVSS 9.8) trong Oracle Access Manager, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống từ xa.
Tổng quan cảnh báo
NPH Oracle vừa phát hành cảnh báo bảo mật quan trọng xử lý lỗ hổng nguy hiểm mang mã hiệu CVE-2026-61065 (được công bố chính thức vào ngày 21/07/2026). Lỗ hổng này đạt mức độ nghiêm trọng CRITICAL với điểm số CVSS v3.1 lên tới 9.8/10.
Lỗ hổng nằm trong thành phần Động cơ xác thực (Authentication Engine) của Oracle Access Manager. Khả năng khai thác lỗ hổng này ở mức dễ dàng, cho phép tin tặc không cần xác thực có thể xâm nhập và chiếm quyền kiểm soát toàn bộ hệ thống từ xa qua giao thức HTTP.
Thông tin kỹ thuật chi tiết
- Mã lỗ hổng: CVE-2026-61065
- Ngày phát hành: 21/07/2026
- Mức độ nghiêm trọng: Critical (Rất nghiêm trọng)
- Điểm CVSS v3.1: 9.8
- Chuỗi Vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Sản phẩm bị ảnh hưởng: Oracle Access Manager (thuộc bộ giải pháp Oracle Fusion Middleware)
- Thành phần lỗi: Authentication Engine
Đối tượng bị ảnh hưởng và Tác động
Các phiên bản bị ảnh hưởng:
Lỗ hổng tác động trực tiếp đến hai phiên bản Oracle Access Manager sau:
- 12.2.1.4.0
- 14.1.2.1.0
Tác động bảo mật:
Lỗ hổng này cực kỳ nguy hiểm do các yếu tố sau:
- Khả năng tiếp cận từ xa (Network): Kẻ tấn công chỉ cần có kết nối mạng tới giao diện HTTP của máy chủ dịch vụ.
- Không yêu cầu xác thực (Unauthenticated): Tin tặc không cần tài khoản hay bất kỳ quyền truy cập hợp lệ nào trước đó.
- Không cần tương tác người dùng: Cuộc tấn công có thể diễn ra hoàn toàn tự động mà không cần nạn nhân bấm vào liên kết hay thao tác bất kỳ điều gì.
- Mức độ ảnh hưởng toàn diện: Khai thác thành công cho phép tin tặc kiểm soát hoàn toàn Oracle Access Manager, đe dọa nghiêm trọng đến cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính khả dụng (Availability) của dữ liệu.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin của tổ chức, Bitech khuyến cáo các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá ngay lập tức: Truy cập Cổng thông tin bảo mật của Oracle để tải và áp dụng bản vá bảo mật mới nhất thuộc kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026.
- Rà soát và giới hạn truy cập: Rà soát lại các quy tắc tường lửa, giới hạn quyền truy cập cổng HTTP/HTTPS vào Oracle Access Manager, chỉ cho phép các địa chỉ IP nội bộ hoặc VPN tin cậy kết nối.
- Tăng cường giám sát: Theo dõi chặt chẽ nhật ký (logs) hệ thống nhằm phát hiện sớm các dấu hiệu truy cập bất thường hoặc hành vi thăm dò hướng vào thành phần Authentication Engine.
Nguồn tham khảo
- NVD NIST Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-61065
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61065
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html