Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVSS 8.1 CVE-2026-61004 ảnh hưởng Oracle E-Business Suite

Cảnh báo lỗ hổng CVE-2026-61004 mức độ nghiêm trọng cao trên Oracle Landed Cost Management, cho phép kẻ tấn công thay đổi hoặc truy cập trái phép dữ liệu quan trọng.

Tổng quan về lỗ hổng

Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mới mang mã hiệu CVE-2026-61004 trong bản cập nhật bảo mật định kỳ. Lỗ hổng này nằm trong thành phần Internal Operations của sản phẩm Oracle Landed Cost Management (thuộc bộ ứng dụng Oracle E-Business Suite).

Lỗ hổng được đánh giá ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.1. Lỗ hổng này có độ phức tạp khai thác thấp và có thể bị khai thác từ xa qua mạng thông qua giao thức HTTP.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang chạy sản phẩm Oracle Landed Cost Management thuộc các phiên bản:

  • Oracle Landed Cost Management: Từ phiên bản 12.2.3 đến 12.2.15

Phân tích kỹ thuật và tác động

Theo chỉ số CVSS v3.1 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N):

  • Hình thức tấn công (Attack Vector): Tấn công qua mạng (Network) thông qua giao thức HTTP.
  • Yêu cầu quyền hạn (Privileges Required): Kẻ tấn công chỉ cần có tài khoản người dùng với quyền hạn thấp (Low privilege).
  • Mức độ tương tác (User Interaction): Không yêu cầu sự tương tác từ phía người dùng cuối (None).
  • Tác động (Impact): Ảnh hưởng nghiêm trọng đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của hệ thống. Tác động tới tính sẵn sàng (Availability) không ghi nhận thiệt hại trực tiếp.

Kẻ tấn công sau khi khai thác thành công lỗ hổng có thể đọc, xem trái phép toàn bộ hoặc các dữ liệu quan trọng được quản lý bởi Oracle Landed Cost Management. Bên cạnh đó, lỗ hổng còn cho phép kẻ tấn công tạo mới, chỉnh sửa hoặc xóa dữ liệu quan trọng trên hệ thống, gây nguy cơ sai lệch thông tin chi phí và quản lý chuỗi cung ứng của doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị và doanh nghiệp đang vận hành Oracle E-Business Suite nhanh chóng thực hiện các bước sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật do Oracle cung cấp trong kỳ CPU (Critical Patch Update) tháng 07/2026 cho các phiên bản bị ảnh hưởng.
  2. Rà soát quyền hạn: Rà soát lại tất cả các tài khoản người dùng có quyền truy cập vào phân hệ Oracle Landed Cost Management, áp dụng nguyên tắc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường giám sát nhật ký (log) truy cập HTTP/HTTPS tới các cổng dịch vụ của E-Business Suite để kịp thời phát hiện các hành vi truy vấn bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61004
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html