Oracle đã phát hành bản vá cho lỗ hổng mức độ cao CVE-2026-61067 trong Oracle Access Manager, có nguy cơ khiến hệ thống bị chiếm quyền.
Tổng quan về lỗ hổng CVE-2026-61067
Vào ngày 21/07/2026, Oracle đã chính thức phát hành bản vá bảo mật để xử lý lỗ hổng mang mã số CVE-2026-61067 nằm trong sản phẩm Oracle Access Manager (thuộc bộ giải pháp Oracle Fusion Middleware). Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 Base Score là 8.0.
Lỗ hổng đe dọa trực tiếp đến tính bảo mật, tính toàn vẹn và tính sẵn sàng của các hạ tầng xác thực doanh nghiệp nếu không được khắc phục kịp thời.
Chi tiết kỹ thuật và phương thức khai thác
Lỗ hổng CVE-2026-61067 phát sinh trong thành phần Authentication Engine của Oracle Access Manager.
Theo thông tin kỹ thuật được công bố, đây là lỗ hổng dễ khai thác (Attack Complexity: Low). Kẻ tấn công chỉ cần có tài khoản với đặc quyền thấp (Privileges Required: Low) và có quyền truy cập vào phân đoạn mạng kết nối trực tiếp/mạng vật lý (Attack Vector: Adjacent) với phần cứng đang chạy Oracle Access Manager là có thể thực hiện cuộc tấn công.
Khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (Takeover) hệ thống Oracle Access Manager mà không cần bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang chạy các phiên bản Oracle Access Manager sau:
- Oracle Access Manager phiên bản 12.2.1.4.0
- Oracle Access Manager phiên bản 14.1.2.1.0
Các tổ chức và doanh nghiệp đang triển khai các phiên bản này để quản lý xác thực tập trung cần tiến hành rà soát ngay lập tức.
Mức độ tác động bảo mật
Thông số CVSS Vector CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H phản ánh mức độ ảnh hưởng toàn diện đến hệ thống:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập và thu thập các thông tin xác thực nhạy cảm.
- Tính toàn vẹn (Integrity - High): Thay đổi dữ liệu, can thiệp vào chính sách xác thực và cấu hình hệ thống.
- Tính sẵn sàng (Availability - High): Làm gián đoạn hoặc vô hiệu hóa dịch vụ xác thực của toàn bộ tổ chức.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin, đội ngũ kỹ thuật Bitech khuyến nghị các đơn vị đang sử dụng sản phẩm thực hiện các biện pháp sau:
- Cập nhật bản vá: Ngay lập tức áp dụng bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 từ Oracle cho các phiên bản bị ảnh hưởng.
- Tăng cường kiểm soát mạng nội bộ: Rà soát và phân đoạn mạng (Network Segmentation), hạn chế tối đa các kết nối không cần thiết tới phân đoạn mạng chứa máy chủ Oracle Access Manager.
- Quản lý quyền truy cập: Áp dụng triệt để nguyên tắc đặc quyền tối thiểu (Least Privilege), kiểm tra kỹ các tài khoản có quyền truy cập vào hạ tầng mạng nội bộ.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61067
- Thông cáo tư vấn bảo mật Oracle (CPUJul2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61067
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html